SbD. S13E37: спасению. Lorenzo Martínez R. (@lawwait)



Documentos relacionados
SbD. Buenas prácticas forenses: Casos reales en IOS y Linux Lorenzo Martínez R. (@lawwait) Todos los derechos reservados

Seminarios Técnicos Avanzados Microsoft Technet Madrid, 11 de Julio del José Luis Rivas López TEAXUL.

Análisis Forense. de un. Ataque Web

UD 1: Adopción de pautas de seguridad informática

Antivirus PC (motor BitDefender) Manual de Usuario

GUÍA DE ESTUDIO PARA ACE

POLICIA FEDERAL ARGENTINA DIVISION SEGURIDAD INFORMATICA FEDERAL

Diplomado de Informática Forense

Investigación de servidores fraudulentos. Descubiertos varios servidores con troyanos bancarios españoles y con claves de usuarios.

Protocolo Traslado_envío datos personales

Guía Rápida de uso de ZBox Backup Configuración y uso del servicio de respaldo en la nube.

Guía Rápida de Puesta en Marcha de MailStore

El objetivo de este tutorial es mostrarte las funcionalidades más comunes y las no tan conocidas de esta herramienta.

Informática Forense. Hernán Herrera - Sebastián Gómez

Análisis Forense con Autopsy 2 Webinar Gratuito

IHMC Nicho Server v1.0. Guía del Usuario

Arturo Cepeda Pérez. Software Engineering Tutor MANUAL DE INSTALACIÓN Y CONFIGURACIÓN

RETO FORENSE EPISODIO III Resumen Ejecutivo

Documentación PopGrabber

WDpStats Procedimiento de instalación

INSTALACIÓN. Datafox

Instalación. Interfaz gráfico. Programación de Backups. Anexo I: Gestión de la seguridad. Manual de Usuario de Backup Online 1/21.

Puedes descargar los archivos de instalación de Windows SteadyState en el Centro de descarga Microsoft.

TestDisk Paso a Paso

MANUAL DE USUARIO ANTIVIRUS BANDA ANCHA

2. Instalación y configuración del servidor FTP IIS en Windows 2008 Server.

LABORATORIO 10. COPIAS DE SEGURIDAD, RESTAURACIÓN Y RECUPERACIÓN DE UNA BD

Manual de Winzip. Introducción

- Descargar RUFUS. La descarga de F9 no es necesaria si se tiene ya un ISO de Windows 8.1.

Redes y Consultoría al Comercio Exterior. Manual Técnico

Manual de usuario. Instalación y configuración del cliente VPN OpenVPN para el acceso a los servicios del Laboratorio Virtual

55047 Evaluación previa al curso (Respuestas)

Introducción a la aplicación móvil Android. Instalación

11224 Gestión Avanzada de OpenGnSys

Alojamiento web gratuito

Instalación y configuración del servidor FTP Filezilla en Windows 2003 Server. Vicente Sánchez Patón I.E.S Gregorio Prieto.

CAIF 2014 PRÁCTICA FORENSE EN HOST QUE CONTIENEN MAQUINAS VIRTUALES

Configuración de Firma Electrónica en Firefox

Módulo de Acronis True Image

Windows 2008 Server ServidorW200854

ATLAS MANUAL DE USUARIO DEL INSTALADOR INNO SETUP 5 Versión 1.0 UNIDAD DE ARQUITECTURA DE SOFTWARE DE APLICACIONES

Manual de Usuario De Respaldo y Restauración de Información

DATOS EN SERVIDOR DE RED PROCEDIMIENTO PARA INSTALACIÓN Y CONFIGURACIÓN DE BASES DE DATOS EN SERVIDORES DE RED

GUIA DE LABORATORIO #6 Nombre de la Practica: Antivirus ClamAV Laboratorio de Redes Tiempo Estimado: 2 Horas y 30 Minutos 1.

Detectar y solucionar infecciones en un sitio web

Reto de Análisis Forense INFORME TÉCNICO

GUÍA PARA LA INSTALACIÓN DE MOODLE EN UN COMPUTADOR PERSONAL QUE USA EL SISTEMA OPERATIVO MS. WINDOWS

Índice. agradecimientos...19

Manual de Configuración Terminales Win7 Cloud.

MANUAL DE INSTALACIÓN DEL COMPONENTE WEBSIGNER JAVA. Versión 4.0

Índice. Capítulo I Valoración de los casos y como afrontarlos...15

MUNICIPALIDAD DE SAN JOSÉ SIDEBI

El pasado mes de septiembre la ARRL tras muchas pruebas y ensayos puso en marcha el libro de guardia mundial (Logbook of the world).

DATOS EN SERVIDOR DE RED PROCEDIMIENTO PARA INSTALACIÓN Y CONFIGURACIÓN DE BASES DE DATOS EN SERVIDORES DE RED

Opciones disponibles para arrancar MAX

Instalación de FileZilla FTP Server

Desinstalador - Revo Uninstaller Free

Instalación de Mathematica for Students 8 en Windows

Guía de instalación para esam

Detalle de equipamiento. Laboratorio de Ingeniería Informática

Instalación de VirtualBox. Planteamiento del caso práctico. Instalación

TUTORIAL: Cómo puedo instalar el Renault Media Nav Toolbox? TUTORIAL: Cómo puedo crear una "huella digital" del dispositivo en un dispositivo de

Instalación de la aplicación.

INSTALACION DEL SOFTWARE DE PC PARA TRS5000/TRS5000-EVO.

REQUISITOS DEL SISTEMA. Software Servidor. Cliente. Hardware Servidor. Cliente

Instrucciones para la instalación de WebSigner en Internet Explorer

PRIMEROS PASOS EN LA APLICACIÓN REA

EJERCICIOS PROPUESTOS

NOTA TECH VICON TECHNICAL SERVICES GROUP

INSTALACIÓN DE MySQL Índice de contenido

Beneficios estratégicos para su organización. Beneficios. Características V

Curso Análisis Informático Forense

Respaldo de Información

Introducción a la aplicación móvil de ios. Instalación

GUIA DE LABORATORIO 06. Sitios Web Administrables con Joomla

Instalación & Requisitos del sistema Instalación de CX-One Mantenimiento de CX-One. Desinstalación de CX-One

Acronis Backup & Recovery 11 Guía de inicio rápido

Hay muchas aplicaciones para la creación de imágenes de respaldo en Windows como pueden ser:

Electrónica: Configuración en Mozilla Firefox

Solución: Automatizar el Borrado de grabaciones en Server UCCX ver. 8.x

ECB CONT SISTEMA DE CONTABILIDAD INSTALACION DEL SISTEMA ECBCONT

#SoftwareLibre14. Páginas Web con Software Libre. WordPress

DISTRIBUCIÓN PARA PROFESIONALES

Validación de usuarios y acceso a recursos digitales con Ezproxy. Biblioteca Dulce Chacón

ASISTENCIA TÉCNICA A LA SEGURIDAD EN PYMES DE MELILLA MANUAL TESTDISK

MANUAL DISK CLEANER. 1.- Descarga de DISK CLEANER

Para ver información sobre su computadora tales como el hardware y el software que está instalación necesario para acceder a la Ventana del sistema.

Manual de Usuario Sistema Operativo: ios v4.1.1

Guía de inicio rápido. Versión R9. Español

La presencia en Internet ha dejado de ser un lujo hace ya varios años para convertirse en un accesorio de primera necesidad para cualquier empresa.

Solar thermal systems design

Servidor. Comenzaremos por confirmar que el servicio NFS esta instalado y ejecutandose desde la terminal, escribiremos lo siguiente: #rpm -q nfs-utils

INSTRUCCIONES GENERALES DE CONFIGURACION DE NAVEGADOR DE MICROSOFT INTERNET EXPLORER 8.0 EN EL SISTEMA OPERATIVO DE WINDOWS XP PARA STARLIMS V10

INSTALACION Y CONFIGURACION DE SQL SERVER MANAGEMENT (EXPRESS) 2008

Análisis forense técnico en entornos virtuales

Manual LiveBox WEB ADMIN.

Carry it Easy. Guía de usuario

Manual de Instalación y uso de FTP

Universidad San Carlos de Guatemala Facultad de Ingeniería Escuela de Ciencias y Sistemas Gerenciales II Laboratorio

Transcripción:

SbD S13E37: спасению Lorenzo Martínez R. (@lawwait)

[root@localhost ~]# whoami CTO && Founder www.securizame.com! www.securitybydefault.com! Perito Informático Forense Twitter: @lawwait @securizame @secbydefault! Email: lorenzo@securizame.com

Cómo empezó todo Llamada de un colega Disco cifrado? El informático y el backup La dueña y el ataque (+/- 25/11/2013) Sospechas de un insider Peritaje privado Vuelta al informático El presupuesto Lo quiero para ayer

El buen peritaje Cadena de custodia No toques! Pa qué tocas!? Fases Identificar el origen Aisla la máquina Volatilidad Adquisición de evidencias Análisis Documenta

Las misiones Recuperar información Determinar, tras análisis pericial, quién ha sido y cómo lo ha hecho Negociar el ransom!

Laboratorio forense Clonado (o imagen) Caine + NAS Read-only Guyimager + Hashes Montaje de sistema de ficheros RO fdisk -l <image> losetup /dev/loop0 disk.img -o $((OFFSET * 512)) mount -t ntfs /dev/loop0 /mnt/wherever -o

A buscar! Windows 2003 Server SP2 Registro/Hives Máquina (C:\Windows\system32) Usuarios Ficheros de Log SAM Artifacts de navegadores Ficheros de sistema /etc/hosts && /etc/lmhosts Directorios de usuario??

Autopsy + foremost Crear el caso formalmente Añadir evidencias Análisis de ficheros borrados en FS Generación de timeline ordenado cronológicamente -> Muy útil para búsquedas! foremost para carving y recuperación de datos borrado

Procesado de la info Formatos Logs (evt) Hives (MS-Windows Registry) Artifacts Herramientas usadas evtx viewer (Windows Event Log viewer) // File::ReadEvt Visor de eventos de Windows 7 yaru (Yet Another Registry Utility) // regdump o regripper pasco (Analizador de index.dat - MSIE)

Software instalado

Logs de seguridad: usuario admin

Petando las cuentas bkhive <system_hive> <clave.txt> samdump2 <SAM_hive> <clave.txt> http://crackstation.net 20 Usuarios Administradores: 3 (Administrador y admin) Usuarios: Primera letra nombre + Apellido Contraseñas vacías: 3 (1 de ellos admin ) Contraseña 1234: 10 usuarios!!! Usuario admin -> Contraseña vacía // Grupo admin // Último cambio de pass: 21/01/2008

Investigando al usuario admin En C:\Documents & Settings\admin\Mis Documentos ChromeSetup.exe CCleaner.exe NW.rar Fecha de creación del 12/11/2013 en adelante (logs desde el 16/11/2013) jo sóc admin Análisis de actividad en directorio de usuario admin entre 16/11/2013 y 25/11/2013 (Autopsy)

C:\Documents and settings\admin \Configuración local\historial \History.IE5\index.dat

Where are you from, babe?

Round I: Rusia sver.exe -> Framework.NET z.exe -> desde varios sitios (o redirects) jetswap FTP://46.254.18.79/Allyouneed -> Opera + Chrome

Round I: Rusia z.exe -> autoejecutable comprimido Sugiere C:\WINDOWS\system32\drivers\h\ Protegido con contraseña FAIL!

Round I: Rusia C:\Archivos de Programa\ss 1.0K./3/3.bat 37K./3/instsrv.exe 16K./3/srvany.exe 3.5K./3/ss.reg 3.5K./3/ssArchivos.reg 3.5K./3/ssProgramme.reg 3.5K./3/ssProgrammi.reg 72K./3 98K./3.exe 512./auth.txt 15K./block.txt 512./crashes.txt 21M./jet.exe 512./lastsid.txt 1.0K./log.txt 512./prevsid.txt 154K./prtest.exe 1.5K./SafeSurf ABUSE README.txt 446K./safesurf.exe 1.9M./skybound.gecko.dll 21K./surfguard.exe Además un directorio./f/ con: DLLs Chrome Profile

Round I: Rusia Directorio./3/ 3.bat Sobrescribe instany.exe y srvany.exe en %WINDIR%/system32/ Para y elimina Windows Disk Service y Microsoft.NET Framework v5 Instala como servicio %WINDIR%/system32/ srvany.exe Dependiendo del idioma ejecuta un.reg que crea una instancia de app.net a Application"="\"C:\ \Archivos de programa\\ss\\safesurf.exe\

Round I: Rusia Directorio./f/ Perfil de Firefox usado Ficheros: cookies.sqlite // sqlite-shm // sqlite-wal places.sqlite // sqlite-shm //sqlite-wal

Round I: Rusia SafeSurf ABUSE README.txt ENGLISH VERSION BELOW Если вы обнаружили этот файл, на вашем компьютере установлена программа SafeSurf, предназначенная для просмотра сайтов пользователями системы JetSwap Если вы являетесь владельцем компьютера и программа была установлена без вашего согласия или ведома, перейдите по ссылке hwp://go.jetswap.com/abuse.php?user=vbnn&authid=107057975&authkey=ssvggx Пользователь будет заблокирован, а программа удалена с компьютера. Приносим Вам свои извинения за действия одного из наших пользователей, нарушающего правила системы.! If you found this file on your computer installed SafeSurf, designed for browsing by users of the system JetSwap If you own a computer and the program was installed without your consent or knowledge, go to hwp://go.jetswap.com/abuse.php?user=vbnn&authid=107057975&authkey=ssvggx The user will be blocked and the program will be deleted from your computer. We apologize for the acyons of one of our users who abuse the system.

Round I: Rusia http://jetswap.com

Round I: Rusia http://www.jetswap.net

Round I: Rusia Analizando la navegación C:\Documents and Settings\admin\Configuración local\ Datos de programa\google\chrome\user Data\Default\History

Round I: Rusia Neteller sqlite> select * from keyword_search_terms; 2 20 туеуддукюсщь туеуддукюсщь

Round I: Rusia Neteller

Round II: China No accesibles en el momento del análisis Cache IE -> C:\Documents and Settings\admin Configuración local\archivos temporales de Internet\Content.IE5

Round II: China svchost[1].exe %e6%89%ab%e6%8f%8f%e5%99%a8[1].rar C:\Documents and Settings\admin\Mis documentos\ 扫 描 器

Round II: China Haozip -> Como el Winzip pero en chino Liuliangbao_9198.exe C:\Documents and Settings\admin\Datos de programa\liuliangbao y LiuliangbaoEx

Round II: China www.liuliangbao.cn

Round II: China URLConfiguration.xml

Round III: Ransom! Activity Malware para navegación automática Neteller, etc,

Round III: Ransom! work.exe Truecrypt NW.rar admin

Round III: Ransom! My Downloads work.exe -> Autoejecutable con: Firefox Portable Legacy Opera CCleaner ChromePortable.

Round III: спасению R E A D M E.txt Malware para navegación automática Neteller, etc,

Round III: Ransom! Negociando el спасению Malware para navegación automática Neteller, etc,

Foremost Recuperando información

Conclusiones Atacantes: Rusia -> Navegación automática -> Dinero China -> SEO -> Dinero Rusia -> Extorsión -> Dinero Mala seguridad no! muy mala Si la contraseña de admin no se cambió nunca y era vacía cómo aguantó desde 2008 la máquina sin que la atacasen más?

Preguntas? Email me: lorenzo@securizame.com Twitter: @lawwait @securizame @secbydefault