9 de junio de 2010
Partition Find and mount 2.31
Partition Find & Mount implementa un nuevo concepto recuperación de particiones perdidas o borradas, también trabajará en el caso que el boot record (incluyendo el Master Boot Record) esta dañada, sobrescrita o perdida.
Fuente: http://findandmount.com/
Descarga
8 de junio de 2010
Forense al registro de Windows
El registro de Windows contiene jerarquicamente valores de configuracion almacenados en archivos con extension propia. Dentro de los archivos hay un conjunto organizado de hives(colmenas) que conforman bloques en si mismos del registro. En cada hive existe una lista keys(llaves), todas estas llaves tienen un nombre/valor y subkeys. Todas estas se encutran ubicadas en una de las 5 hives del registro.
El registro contiene informacion valiosa para el investigador que apoya en el aspecto del analisis forense.Aqui se almacenan configuraciones y opciones que contiene el Sistema Operativo Windows tanto como a bajo nivel como tambien las ejecuciones en la plataforma:Kernel, Drivers, services, SAM, interfaze de usuario, aplicaciones de tercero, todos estos utilizan el registro de Windows.
En ejecutar >Regedit o que es lo mismo win + r >Regedit
En el Regitro tenemos las 5 llaves Matriz que son:
HKEY_CLASSES_ROOT (HKCR): Almacena asociación de archivos, e información
de Microsoft Component Object Model (DCOM).
HKEY_CURRENT_USER (HKCU): Almacena información específica del usuario,
perfiles de usuarios, uso de aplicaciones, actividad individual de internet.
HKEY_LOCAL_MACHINE (HKLM): Almacena configuración del hardware y software
como también la configuración de seguridad del sistema.
HKEY_USERS (HKU): Almacena toda la información de configuración de todos los
usuarios del sistema.
HKEY_CURRENT_CONFIG (HKCC): Almacena cualquier información de la
configuración del hardware existente. No es muy utilizado en una investigación.
HKEY_DYN_DATA (HKDD) (Win 9X) Almacena datos dinámicos.
El editor de registro nos muestra la estrucuta logica.Fisicamente es almacenado en varios archivos.Windows almacena el registro en archivos binarios separados llamados hives, para cada hive, windows crea copia de respaldo de cada respectivo hive que restaura el hive durante una falla en el boot del sistema
HKLM\SAM > SAM, SAM.LOG
HKLM\SECURITY > SECURITY, SECURITY.LOG
HKLM\SOFTWARE > software, software.LOG, software.sav
HKLM\SYSTEM > system, system.LOG, system.sav
HKLM\HARDWARE > (Dynamic/Volatile Hive)
HKU\.DEFAULT > default, default.LOG, default.sav
HKU\SID > NTUSER.DAT // HKU\SID_CLASSES > UsrClass.dat, UsrClass.dat.LOG
Ubicaciones del registro de archivo Windows: (Windows NT/2000/XP/2003 )
* HKEY_CURRENT_USER: Ubicado bajo el directorio del perfil del usuario
(Documents and Settings\Profilename\NTUser.dat en 2000/XP/2003 o
%SYSTEMROOT%\profiles\Profilename\NTUser.dat en NT)
* HKEY_CURRENT_CONFIG: Tomado del archivo HKEY_LOCAL_MACHINE\SYSTEM
* HKEY_CLASSES_ROOT: Tomado de los archivos HKEY_CURRENT_USER y
HKEY_LOCAL_MACHINE\SOFTWARE.
* HKEY_LOCAL_MACHINE\
HARDWARE: Una llave dinámica construida por Windows al inicio.
SAM: %SYSTEMROOT%\System32\Config\SAM
SECURITY: %SYSTEMROOT%\System32\Config\SECURITY
SOFTWARE: %SYSTEMROOT%\System32\Config\SOFTWARE
SYSTEM: %SYSTEMROOT%\System32\Config\SYSTEM
HKEY_USERS: Construida de los archivos de perfil de usuario NTUser.dat.
Para visualizar los archivos del registro estan en C:\Windows\System32\config , para verlos tienen que hacer la imagen bit a bit que esta en una de las entradas de mayo en este blog, y luego usar el registry que esta aqui mismo.Espero que les sirva.
Borra de forma segura Discos duros y memorias USB con Disk Wipe
Formatear una tarjeta de memoria o un disco externo no asegura que quede totalmente limpio. Normalmente suelen quedar restos de los ficheros eliminados.
Disk Wipe es un borrador de discos en dos pasos. Primero formatea la unidad, y luego aplica uno de los siete algoritmos de borrado seguro disponibles, como el GOST, el HMG o los del DoD.
Disk Wipe es un borrador de discos ideal en aquellas situaciones en las que necesites asegurarte que el disco quede libre de información confidencial
Fuente: http://www.diskwipe.org/
Descarga
6 de junio de 2010
Npros .... Una muy buena opción para iniciar en el Computo Forense en el Peru
Bueno el motivo por el cual deje de postear por poco mas de una semana es porque segui un curso de Fundamentos de Computo Forense con esta empresa altamente recomendable y el capacitador Alonso Caballero a mi parecer hizo una exposicion del tema muy objetiva con interesantes propuestas, tambien dictan otros temas como hacking etico, etc.
Para mas informacion: http://www.npros.com.pe/
Para mas informacion: http://www.npros.com.pe/
Registry viewer 1.6 Herramienta para analizar el registro de Windows

AccessData Registry Viewer te permite ver el contenido del sistema de registros de Windows en funcionamiento. A diferencia de Windows Editor del Registro, que muestra sólo el sistema actual del Registro, Registry Viewer te permite ver archivos de registro de cualquier del sistema. Registry Viewer también permite acceder a un registro de almacenamiento protegido, que contiene las contraseñas, nombres de usuario, y otra información no accesible en el Editor del Registro de Windows.
Descarga
Fuente: http://www.accessdata.com/
Suscribirse a:
Entradas (Atom)


