<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Comunidad Boliviana de Auditoria Forense en Informatica</title>
	<atom:link href="http://www.soyforense.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.soyforense.com</link>
	<description>Primera comunidad BOLIVIANA de Auditoria Forense en Informatica. Sitio web dedicada a la publicacion de articulos relacionados con el tema que esta mas de moda en el area de la informatica "LA AUDITORIA FORENSE EN INFORMATICA"</description>
	<lastBuildDate>Fri, 08 Jan 2010 20:57:08 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=abc</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Quiebran código que cifra las llamadas celulares GSM en todo el mundo</title>
		<link>http://www.soyforense.com/2010/01/08/quiebran-codigo-que-cifra-las-llamadas-celulares-gsm-en-todo-el-mundo/</link>
		<comments>http://www.soyforense.com/2010/01/08/quiebran-codigo-que-cifra-las-llamadas-celulares-gsm-en-todo-el-mundo/#comments</comments>
		<pubDate>Fri, 08 Jan 2010 20:57:08 +0000</pubDate>
		<dc:creator>Luis Antonio</dc:creator>
				<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[informatica forense]]></category>

		<guid isPermaLink="false">http://www.soyforense.com/?p=354</guid>
		<description><![CDATA[Un ingeniero en computación alemán dijo el lunes que ha quebrado el código secreto usado para cifrar la mayoría de las llamadas de teléfonos móviles del mundo.
En un intento por exponer los agujeros en la seguridad de los sistemas inalámbricos mundiales, Karsten Nohl de 28 años quebró el algoritmo de GSM de 21 años de [...]]]></description>
			<content:encoded><![CDATA[<p>Un ingeniero en computación alemán dijo el lunes que <a href="http://reflextor.com/trac/a51">ha quebrado el código secreto</a> usado para cifrar la mayoría de las llamadas de teléfonos móviles del mundo.</p>
<p>En un intento por exponer los agujeros en la seguridad de los sistemas inalámbricos mundiales, Karsten Nohl de 28 años quebró el algoritmo de GSM de 21 años de edad, el cual es usado para cifrar el 80 por ciento de las llamadas celulares del mundo, según informa el <a href="http://www.nytimes.com/2009/12/29/technology/29hack.html"><em>New York Times</em></a>.<br />
<a name="more"></a><br />
Nohl <a href="http://events.ccc.de/congress/2009/Fahrplan/events/3654.en.html">reveló</a> su logro en el  <a href="http://events.ccc.de/congress/2009/wiki/Main_Page">Chaos Communication Congress</a> de Berlín, Alemania. Dijo que 24 personas trabajaron independientemente para reproducir el libro de códigos, o registro binario de código, para el algoritmo, el cual contiene el equivalente de dos terabytes de información.</p>
<p>Anunció sus intenciones de quebrar el algoritmo de GSM <a href="http://news.cnet.com/8301-27080_3-10316812-245.html">en una conferencia en Agosto</a>.</p>
<p><span id="more-354"></span></p>
<p>Según se informa, la  <a href="http://www.gsmworld.com/">Asociación GSM</a> dijo que las acciones de Nohl eran ilegales en EEUU y en el Reino Unido, y dijeron que es improbable que Nohl haya realmente quebrado el código.</p>
<p>Se informa que Nohl dijo que el libro de códigos está disponible en Internet mediante BitTorrent.</p>
<p>La cuestión central de todo esto: ¿deben los carriers inalámbricos y/o el gobierno tomar más medidas para asegurar la seguridad de las llamadas de celulares GSM?</p>
<p>El algoritmo GSM es un <a href="http://en.wikipedia.org/wiki/A5/1">algoritmo A5/1</a>, un código binario de 64 bits ahora un poco pasado de moda en comparación con los códigos de 128 bits usados actualmente para cifrar llamadas en las redes de tercera generación. Un sucesor, denominado <a href="http://en.wikipedia.org/wiki/KASUMI_%28block_cipher%29">algoritmo de cifrado A5/3</a>, fue desarrollado más tarde, pero la mayoría de los operadores de redes aún no lo han implementado.</p>
<p>Conocido experto en cifrado, Nohl <a href="http://www.cs.virginia.edu/%7Ekn5f/">tiene un PhD. en ingeniería de computación</a> de la Universidad de Virginia. A comienzos de este año, presentó las debilidades en el algoritmo de seguridad de los teléfonos inalámbricos, llamando al <a href="http://www.dect.org/">DECT Forum</a>, un grupo de estándares, <a href="http://www.dect.org/userfiles/file/Press%20releases/DF_Press%20Information_Security%20Certification_12232009.pdf">a revisarlo (.pdf)</a>. Nohl ha estudiado previamente la seguridad de los sistemas RFID.</p>
<p>Cerca de 3.500 millones de las 4.300 millones de conexiones inalámbricas de todo el mundo usan GSM. En Norteamérica, 299 millones de consumidores usan esta tecnología.</p>
<p><strong>Traducción: Raúl Batista &#8211; Segu-info</strong><br />
Autor: <strong>Andrew Nusca</strong><br />
Fuente: <strong><a href="http://blogs.zdnet.com/BTL/?p=28942">Blogs ZDNet</a></strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.soyforense.com/2010/01/08/quiebran-codigo-que-cifra-las-llamadas-celulares-gsm-en-todo-el-mundo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Herramienta forense comercial puede quebrar el cifrado de Bitlocker</title>
		<link>http://www.soyforense.com/2010/01/08/herramienta-forense-comercial-puede-quebrar-el-cifrado-de-bitlocker/</link>
		<comments>http://www.soyforense.com/2010/01/08/herramienta-forense-comercial-puede-quebrar-el-cifrado-de-bitlocker/#comments</comments>
		<pubDate>Fri, 08 Jan 2010 20:54:22 +0000</pubDate>
		<dc:creator>Luis Antonio</dc:creator>
				<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[informatica forense]]></category>
		<category><![CDATA[BitLocker]]></category>
		<category><![CDATA[Herramienta Forense]]></category>

		<guid isPermaLink="false">http://www.soyforense.com/?p=352</guid>
		<description><![CDATA[Un conjunto de herramientas forenses permite entre sus multiples funciones recuperar las claves de cifrado de Bitlocker para examinar el contenido de volumens cifrados con esta tecnología.

El producto denominado Passware Password Recovery Kit Forensics (u$s795) incluye entre otras muchas funcionalidadezs de recupero de contraseñas, la posibilidad de recuperar las claves de cifrado de Bitlocker, para [...]]]></description>
			<content:encoded><![CDATA[<p>Un conjunto de herramientas forenses permite entre sus multiples funciones recuperar las claves de cifrado de Bitlocker para examinar el contenido de volumens cifrados con esta tecnología.<br />
<a name="more"></a><br />
El producto denominado <a href="http://www.lostpassword.com/kit-forensic.htm#features"><em>Passware Password Recovery Kit Forensics</em> </a>(u$s795) incluye entre otras muchas funcionalidadezs de recupero de contraseñas, la posibilidad de recuperar las claves de cifrado de Bitlocker, para poder realizar tareas de informática forense sobre discos o equipos cifrados.</p>
<p>Aparentemente la posibilidad de quebrar Bitlocker se basaría en analizar el archivo de imagen de memoria almacenado en el disco. Por tal motivo imaginamos como una posible protección, configurar una política de eliminar el archivo de paginación al apagar el equipo, posibilidad que existe en Windows desde su version NT.</p>
<p>Entre otras características el programa también aprovecha la existencia de multiples CPUs y GPUs (procesadores gráficos de placas de video avanzadas como las usadas para juegos) para reducir el tiempo de ataques por fuerza bruta a contraseñas.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.soyforense.com/2010/01/08/herramienta-forense-comercial-puede-quebrar-el-cifrado-de-bitlocker/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hackers le declaran la guerra a una herramienta forense internacional</title>
		<link>http://www.soyforense.com/2009/12/28/hackers-le-declaran-la-guerra-a-una-herramienta-forense-internacional/</link>
		<comments>http://www.soyforense.com/2009/12/28/hackers-le-declaran-la-guerra-a-una-herramienta-forense-internacional/#comments</comments>
		<pubDate>Mon, 28 Dec 2009 16:03:03 +0000</pubDate>
		<dc:creator>Luis Antonio</dc:creator>
				<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[MicroSoft Cofee]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[informatica forense]]></category>

		<guid isPermaLink="false">http://www.soyforense.com/?p=350</guid>
		<description><![CDATA[Los hackers han liberado software que dicen que sabotea un conjunto de utilidades forenses de Microsoft que las provee gratuitamente a cientos de agencias de cumplimiento de la ley en todo el mundo.
Decaf es una aplicación liviana que monitorea en los sistemas Windows la presencia de COFEE, un paquete de unas 150 herramientas de apuntar [...]]]></description>
			<content:encoded><![CDATA[<p>Los hackers han liberado software que dicen que sabotea un conjunto de utilidades forenses de Microsoft que las provee gratuitamente a cientos de agencias de cumplimiento de la ley en todo el mundo.</p>
<p><strong>Decaf</strong> es una aplicación liviana que monitorea en los sistemas Windows la presencia de COFEE, un paquete de unas 150 herramientas de apuntar y cliquear usadas por la policía para recolectar evidencia digital en la escena del crimen. Cuando se introduce una memoria USB, que contiene las herramientas de Microsoft, en una máquina protegida, <strong>Decaf</strong> ejecuta automáticamente una variedad de contra-medidas.</p>
<p><span id="more-350"></span><br />
<a name="more"></a><br />
&#8220;Queremos promover un tráfico libre saludable e irrestricto en Internet y mostrar porqué las fuerzas policiales no deben basarse solamente en Microsoft para automatizar su búsqueda inteligente de evidencia,&#8221; le dijo a <em>The Register</em> uno de los dos hackers detrás de Decaf al explicar el objetivo del proyecto.</p>
<p>Microsoft ha estado <a href="http://www.theregister.co.uk/2008/04/30/ms_forensics_usb/">sirviendo COFEE gratuito</a> a los oficiales de fuerzas policiales desde mediados de 2007. Abreviatura de <strong>C</strong>omputer <strong>O</strong>nline <strong>F</strong>orensic <strong>E</strong>vidence <strong>E</strong>xtractor, empaquetan herramientas forenses en una memoria USB de fácil uso que les permite a los investigadores recolectar historial de  navegación archivos temporales y otros datos sensibles de la mayoría de las máquinas basadas en Windows. COFEE es distribuido a través de la Interpol.</p>
<p>El mes pasado, cuando COFEE se <a href="http://www.theregister.co.uk/2009/11/24/ms_forensic_tool_take_down/">filtró en la red</a>, Microsoft minimizó las preocupaciones respecto que la fuga le pudiera permitir a los hackers la creación de contramedidas. Representantes de Redmond no estuvieron inmediatamente disponibles para comentarlo el domingo a ultimas horas de la noche.</p>
<p>Decaf dispone de una enorme variedad de contramedidas de usuario contra COFEE. Además de destruir archivos temporales apenas en segundos de detectar los archivos o los procesos asociados con la herramienta de investigación, Decaf también puede borrar todos los registros de COFEE, deshabilitar los discos USB, y contaminar o falsificar una variedad de direcciones MAC. La próximas versiones prometen agregar características que permitan al usuarios bloquear de forma remota los sistemas protegidos.</p>
<p>El programa comenzó a alimentar un <em>tracker</em> privado de BitTorrent el domingo por la tarde, y poco después, fue publicado <a href="http://decafme.org/" target="_blank">aquí</a>. <em>The Register</em> no pudo analizar de inmediato el ejecutable de 181kb para confirmar su realiza lo que se promociona.</p>
<p>La publicación de Decaf sigue a la fuga del mes pasado de COFEE. Mientras tanto, abogados de Microsoft, <a href="http://www.theregister.co.uk/2009/11/24/ms_forensic_tool_take_down/">demandaron la eliminacion de COFEE</a> de sitios tales como Crytome, el genio ya está fuera de la botella. Al día de hoy COFEE <a href="http://wikileaks.org/wiki/Microsoft_COFEE_%28Computer_Online_Forensics_Evidence_Extractor%29_tool_and_documentation,_Sep_2009" target="_blank">sigue disponible en Wikileaks</a>.</p>
<p>Mientra que los hackers hacen disponible el ejecutable de Decaf, no están liberando el código fuente por temor, dicen ellos, que las firmas sean usadas para ingeniería reversa. La licencia de acuerdo para usuarios final que acompaña al programa establece: &#8220;<em>Ud. no desensamblará, descompilará, o hará ingeniería reversa en el total o en parte, excepto hasta donde es permitido expresamente por la ley. Ud. no usará DECAF con propósitos ilegales. Ud. cumplirá con todas las leyes de exportación. DECAF es licenciado, no es vendido.</em>&#8221;</p>
<p>Mas información en:<br />
<a href="http://blog.segu-info.com.ar/2008/04/cofee-para-todos-microsoft-invita.html">COFEE para todos. Microsoft invita</a><br />
<a href="http://blog.segu-info.com.ar/2009/11/instalacion-configuracion-y-uso-del.html">Instalación, Configuración y Uso del Microsoft Cofee</a></p>
<p>Fuente: <a href="http://www.theregister.co.uk/2009/12/14/microsoft_cofee_vs_decaf/">The Register UK</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.soyforense.com/2009/12/28/hackers-le-declaran-la-guerra-a-una-herramienta-forense-internacional/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Análisis del caso “Autopsy hecho en Medellín”</title>
		<link>http://www.soyforense.com/2009/12/23/analisis-del-caso-%e2%80%9cautopsy-hecho-en-medellin%e2%80%9d/</link>
		<comments>http://www.soyforense.com/2009/12/23/analisis-del-caso-%e2%80%9cautopsy-hecho-en-medellin%e2%80%9d/#comments</comments>
		<pubDate>Wed, 23 Dec 2009 14:15:53 +0000</pubDate>
		<dc:creator>Luis Antonio</dc:creator>
				<category><![CDATA[MicroSoft Cofee]]></category>
		<category><![CDATA[informatica forense]]></category>

		<guid isPermaLink="false">http://www.soyforense.com/?p=347</guid>
		<description><![CDATA[Aparte de lo sensacionalista y confuso de este  título quiero tratarlo de una manera técnica y entretenida que nos aporte algo a  pesar de lo  imposible que parezca.

Hace solo unas horas me enteré de un hecho  bastante cómico a la vez de controversial relacionado con el aplicativo Autopsy.

 Resulta que en el [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Aparte de lo sensacionalista y confuso de este  título quiero tratarlo de una manera técnica y entretenida que nos aporte algo a  pesar de lo  imposible que parezca.</p>
<p style="text-align: center;"><img title="Autopsy" src="http://img25.imageshack.us/img25/3186/27217156v0480x480frontw.jpg" alt="27217156v0480x480frontw Análisis del caso Autopsy hecho en Medellín" width="320" height="320" /></p>
<p style="text-align: justify;">Hace solo unas horas me enteré de un hecho  bastante cómico a la vez de controversial relacionado con el aplicativo <a rel="nofollow" href="http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia" target="_blank"><strong>Autopsy</strong></a>.</p>
<p style="text-align: justify;"><span id="more-347"></span></p>
<p style="text-align: justify;"><span id="more-3521"> </span>Resulta que en el año  2007 un programa de televisión realizó una nota a una persona (<span style="text-decoration: line-through;">Juan Fernando Jaramillo</span>) sobre lo  innovadora de su empresa y sobre las herramientas utilizadas en sus  procesos.</p>
<p style="text-align: center;"><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="_cx" value="11245" /><param name="_cy" value="9102" /><param name="FlashVars" /><param name="Movie" value="http://www.youtube.com/v/yztg1l0sxss&amp;hl=es_ES&amp;fs=1&amp;" /><param name="Src" value="http://www.youtube.com/v/yztg1l0sxss&amp;hl=es_ES&amp;fs=1&amp;" /><param name="WMode" value="Window" /><param name="Play" value="0" /><param name="Loop" value="-1" /><param name="Quality" value="High" /><param name="SAlign" value="LT" /><param name="Menu" value="-1" /><param name="Base" /><param name="AllowScriptAccess" value="always" /><param name="Scale" value="NoScale" /><param name="DeviceFont" value="0" /><param name="EmbedMovie" value="0" /><param name="BGColor" /><param name="SWRemote" /><param name="MovieData" /><param name="SeamlessTabbing" value="1" /><param name="Profile" value="0" /><param name="ProfileAddress" /><param name="ProfilePort" value="0" /><param name="AllowNetworking" value="all" /><param name="AllowFullScreen" value="true" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/yztg1l0sxss&amp;hl=es_ES&amp;fs=1&amp;" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p style="text-align: justify;">Esta nota dió a entender que este grupo de  empresarios eran los desarrolladores del software <a rel="nofollow" href="http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia" target="_blank"><strong>Autopsy</strong></a>. Dicha nota además  sirvió al autor del blog el <a rel="nofollow" href="http://www.eltiempo.com/blogs/el_lado_oscuro_de_internet/2009/12/en-defensa-del-lado-oscuro.php" target="_blank"><strong>Lado Oscuro</strong></a> (no confundir con <a rel="nofollow" href="http://elladodelmal.blogspot.com/" target="_blank"><strong>Un  I</strong><strong>nfo</strong></a><a rel="nofollow" href="http://elladodelmal.blogspot.com/" target="_blank"><strong>rmático en el Lado del Mal</strong></a> de <a rel="nofollow" href="http://www.dragonjar.org/entrevista-a-chema-alonso.xhtml" target="_blank"><strong>Chema Alonso</strong></a>) para acercar a sus lectores  sobre procesos de <a title="informática forense" href="http://www.dragonjar.org/tag/informatica-forense">informática forense</a>,  el software <a href="http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia" target="_blank"><strong>Autopsy</strong></a> y su autor.</p>
<p style="text-align: justify;">El contenido del corto video realmente nos dá a  entender esto… el joven empresario manifestó que pensaba desarrollar una  solución software de código libre que permitiera administrar y gestionar casos y  procesos forenses… y justo en ese momento y por azares del destino veíamos la  interfaz web <a rel="nofollow" href="http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia" target="_blank"><strong>Autopsy</strong></a> y cómo venían  implementando en su “invento” el paso a paso en un análisis forense digital.</p>
<p style="text-align: justify;">Lo “cómico” de este asunto (para mi) no es la  autoría del Autopsy  (por que todos sabemos que finalmente será propiedad de  Microsoft), pues en ningún momento se manifiesta explícitamente que dichos  empresarios sean los autores de esta herramienta. No lo expresa ni el joven  <span style="text-decoration: line-through;">Juan Fernando Jaramillo</span> ni  los autores de la nota en video… El único que generó dicho interrogante fue el  autor del blog <a rel="nofollow" href="http://www.eltiempo.com/blogs/el_lado_oscuro_de_internet/2009/12/en-defensa-del-lado-oscuro.php" target="_blank"><strong>El Lado Oscuro</strong></a>… Y así lo  pensamos todos los que vimos el video y las coincidencias entre las imágenes y  el parlamento del joven y los periodistas.</p>
<p style="text-align: justify;">El motivo de este post es debido a las  conversaciones y respuestas generadas a raiz de dicha publicación. Es cómico  encontrarnos como siempre con las típicas respuestas de que todos los que  aparecen en televisión hablando de <a title="seguridad" href="http://www.dragonjar.org/">seguridad</a> informática sean “script-kiddies,  lammers, newbies, etc” y que quienes respondan en los post siempre son los  H4×0rs 31173 de la super muerte.</p>
<p style="text-align: justify;">Aquí un ejemplo de un experto (<a href="http://www.dragonjar.org/eisi-iii-dia-2.xhtml" target="_blank"><strong>Abogado Alexánder Días</strong></a>) hablando sobre  legislación en <a title="seguridad informática" href="http://www.dragonjar.org/tag/seguridad-informatica">seguridad  informática</a>. (Porque no todo es malo lo que se ve en TV)</p>
<p style="text-align: justify;"><a rel="nofollow" href="http://tinyurl.com/yeg6mda" target="_blank"><strong>http://tinyurl.com/yeg6mda</strong></a></p>
<p style="text-align: justify;">Otro de los puntos que quiero resaltar es sobre  las supuestas amenazas de identificación y rastreo por parte del joven <span style="text-decoration: line-through;">Juan Fernando Jaramillo</span> (supuestas  por que no podemos dar completa fé de que él sea el autor de éstas.), quién  manifestaba que pondría todo su empeño y conocimiento para rastrear a un  personaje público en internet.</p>
<p style="text-align: justify;"><strong>1 – </strong>Aclarar que si es posible  publicar video extensos en google video y no solo en este servicio, sino que  muchos otros de internet (<a rel="nofollow" href="http://www.vimeo.com/" target="_blank">vimeo</a>, <a rel="nofollow" href="http://co.sevenload.com/" target="_blank">Seven Upload</a>, etc..) Sería bueno ver la totalidad de dicho  video. Este espacio está disponible para la publicación del mismo.</p>
<p style="text-align: justify;"><strong>2 -</strong> Según vemos en el blog, el  autor siempre firma como <strong>Lado Oscuro</strong> al inicio de sus post y  como <span style="text-decoration: line-through;">Carlos S. Alvarez</span> al  final de los mismos… No entiendo lo del afán de “descubrir” quien se “esconde”  detrás de dicho seudónimo.</p>
<p style="text-align: justify;"><strong>3 -</strong> Supongamos que sólo tenemos  el nick <strong>Lado Oscuro</strong>, sabemos dónde publica y el medio utilizado  y queremos obtener más información sobre dicha persona (esto suponiendo que no  leímos el final de cada post y no veíamos el nombre del personaje).</p>
<p style="text-align: justify;">Para ello utilizaremos google (una herramienta  solo manejable por hackers de alto nivel):</p>
<p style="text-align: justify;"><a rel="nofollow" href="http://www.google.com.co/search?hl=es&amp;q=%22Lado+Oscuro%22+%2BEl+Tiempo+%2BBlogs&amp;btnG=Buscar&amp;meta=&amp;aq=f&amp;oq=" target="_blank">http://www.google.com.co/search?hl=es&amp;q=%22Lado+Oscuro%22+%2BEl+Tiempo+%2BBlogs&amp;btnG=Buscar&amp;meta=&amp;aq=f&amp;oq=</a></p>
<p style="text-align: justify;">Allí nos encontramos con el blog oficial del  personaje y su verdadero nombre (<span style="text-decoration: line-through;">Carlos S. Alvarez</span>)</p>
<p style="text-align: justify;">Esta información es más que suficiente para  encontrar otros datos relacionados con una persona. Lo frustrante del “reto” es  que en la misma página el autor siempre firmó con su verdadero nombre y nunca  escodió su identidad como aseguraba la contraparte.</p>
<p style="text-align: justify;">De todas maneras veamos que información podemos  obtener con el nombre <span style="text-decoration: line-through;">Carlos S.  Alvarez</span>, y  la herramienta de alto nivel google (solo para h4×0rs) y una  que otra utilidad en internet:</p>
<p style="text-align: justify;"><a rel="nofollow" href="http://www.alfa-redi.org/miembro.shtml?x=1145" target="_blank">http://www.alfa-redi.org/miembro.shtml?x=1145</a></p>
<p style="text-align: justify;">Con solo leer el primer párrafo podemos darnos  cuenta que “este tío es la leche”. Por tanto y si es ésta persona y todo lo que  se dice allí es verdad, sólo podemos afirmar que <span style="text-decoration: line-through;">Carlos Alvarez</span> sabe de lo que habla  en su blog.</p>
<p style="text-align: justify;">Pero dejemos de lado a google, y veamos otra  herramienta más entretenida y más gráfica.</p>
<p style="text-align: justify;"><strong>Maltego</strong></p>
<p style="text-align: justify;">Es una herramienta para la obtención de  información en internet que le permitirá visualizar las relaciones entre los  resultados de las búsquedas. MALTEGO permitirá entonces enumerar la información  referente a redes, dominios, personas, emails y datos personales. Algunos de  estos datos son:</p>
<ul>
<li>Nombres de dominio</li>
<li>Información WHOIS</li>
<li>Nombres DNS</li>
<li>Bloques de red</li>
<li>Direcciones IP</li>
<li>Dirección de correo electrónico asociada con un nombre de persona</li>
<li>Sitios web asociados con un nombre de persona</li>
<li>Números telefónicos asociados con un nombre de persona</li>
<li>Grupos sociales que están asociados con un nombre de persona</li>
<li>Compañías y organizaciones asociadas con un nombre de persona</li>
<li>Hacer una verificación simple de las direcciones de correo electrónico</li>
<li>Búsqueda de blogs y referencias por frases</li>
<li>Identificar vínculos entrantes para sitios web</li>
<li>Extraer metadatos desde archivos y fuentes de dominios</li>
</ul>
<p style="text-align: justify;">Veamos una consulta para el nombre <span style="text-decoration: line-through;">Carlos S. Alvarez</span> :</p>
<p style="text-align: center;"><a rel="nofollow" href="http://img682.imageshack.us/i/autopsymedellin.jpg/" target="_blank"><img title="Análisis del caso Autopsy hecho en Medellín" src="http://img682.imageshack.us/img682/1729/autopsymedellin.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p style="text-align: justify;">Según los resultados obtenidos y si la magia no  miente podemos completar el nombre a <span style="text-decoration: line-through;">Carlos Santiago Alvarez  Cabrera</span>.</p>
<p style="text-align: justify;">Veamos entonces los resultados a una búsqueda  para el nombre completo (relaciones entre ambos)</p>
<p style="text-align: center;"><a rel="nofollow" href="http://img36.imageshack.us/i/autopsymedellin2.jpg/" target="_blank"><img title="Análisis del caso Autopsy hecho en Medellín" src="http://img36.imageshack.us/img36/2594/autopsymedellin2.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p style="text-align: justify;">Finalmente veamos la relación entre todos los  implicados (<span style="text-decoration: line-through;">Carlos, Juan, ElTiempo y  por supuesto Autopsy </span>XD)</p>
<p style="text-align: justify;">Es broma XD</p>
<p style="text-align: justify;">No queda duda de la identidad de<span style="text-decoration: line-through;"> Carlos S. Alvarez</span>, y se me hace  extraño que <span style="text-decoration: line-through;">Juan Jaramillo</span> no  conociera a este reconocido experto en Seguridad Informática de Colombia.</p>
<p style="text-align: justify;"><strong>Ahora desde otros servicios en  internet</strong></p>
<p style="text-align: justify;"><a rel="nofollow" href="http://www.spock.com/q/%5ECarlos-Santiago-Alvarez-Cabrera%5E" target="_blank">http://www.spock.com/q/%5ECarlos-Santiago-Alvarez-Cabrera%5E</a></p>
<p style="text-align: justify;"><a rel="nofollow" href="http://www.123people.com/s/carlos+santiago+alvarez+cabrera/world" target="_blank">http://www.123people.com/s/carlos+santiago+alvarez+cabrera/world</a></p>
<p style="text-align: justify;"><a rel="nofollow" href="http://pipl.com/search/?FirstName=carlos+santiago&amp;LastName=alvarez+cabrera&amp;City=&amp;State=&amp;Country=CO&amp;CategoryID=2&amp;Interface=1" target="_blank">http://pipl.com/search/?FirstName=carlos+santiago&amp;LastName=alvarez+cabrera&amp;City=&amp;State=&amp;Country=CO&amp;CategoryID=2&amp;Interface=1</a></p>
<p style="text-align: justify;">Como conclusión a este “mi post Flame” XD sólo  queda hacer un llamado a la mesura cuando nos manifestemos y nos expresemos en  internet, muy poco de este contenido podrá ser eliminado y sólo quedará el sin  sabor y arrepentimiento de lo dicho.</p>
<p style="text-align: justify;">Como segunda y última conclusión vemos que tan  sencillo puede ser el rastreo de una persona en internet y todo el abanico de  herramientas disponibles para ello…</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Fuente: www.dragonjar.org</p>
]]></content:encoded>
			<wfw:commentRss>http://www.soyforense.com/2009/12/23/analisis-del-caso-%e2%80%9cautopsy-hecho-en-medellin%e2%80%9d/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Recogiendo Evidencias para Análisis Forense en Windows</title>
		<link>http://www.soyforense.com/2009/12/23/recogiendo-evidencias-para-analisis-forense-en-windows/</link>
		<comments>http://www.soyforense.com/2009/12/23/recogiendo-evidencias-para-analisis-forense-en-windows/#comments</comments>
		<pubDate>Wed, 23 Dec 2009 14:11:33 +0000</pubDate>
		<dc:creator>Luis Antonio</dc:creator>
				<category><![CDATA[informatica forense]]></category>
		<category><![CDATA[windows]]></category>
		<category><![CDATA[analisis forense]]></category>

		<guid isPermaLink="false">http://www.soyforense.com/?p=344</guid>
		<description><![CDATA[Indice

Introducción
Obteniendo datos volátiles
Obteniendo datos no volátiles
Clonando el disco
Referencias


1.- Introducción

Tradicionalmente los forenses vienen dividiendo los datos en  2 tipos:

Datos volátiles.
Datos no volátiles.

Los datos volátiles son aquellos que al apagar la maquina a analizar se  pierden. Esto no es del todo exacto, pues tal y como debatimos aqui es posible recuperar datos  almacenados en [...]]]></description>
			<content:encoded><![CDATA[<p><strong><span style="text-decoration: underline;">Indice</span></strong></p>
<ol>
<li>Introducción</li>
<li>Obteniendo datos volátiles</li>
<li>Obteniendo datos no volátiles</li>
<li>Clonando el disco</li>
<li>Referencias</li>
</ol>
<p><span id="more-344"></span></p>
<p><strong><span style="text-decoration: underline;">1.- Introducción<br />
</span></strong></p>
<p>Tradicionalmente los forenses vienen dividiendo los datos en  <strong>2</strong> tipos:</p>
<ul>
<li>Datos <strong>volátiles</strong>.</li>
<li>Datos <strong>no volátiles</strong>.</li>
</ul>
<p>Los datos volátiles son aquellos que al apagar la maquina a analizar se  pierden. Esto no es del todo exacto, pues tal y como debatimos <a rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4891" target="_blank"><strong>aqui</strong></a> es posible recuperar datos  almacenados en RAM <strong>_tras apagar_ el equipo</strong>.</p>
<p>Los datos no volatiles por el contrario son aquellos que permanecen en el  disco duro tras apagar la maquina.</p>
<p>Tipicamente, un forense adquiriria una imagen del disco mediante <a title="herramientas" rel="nofollow" href="http://www.dragonjar.org/tag/herramientas" target="_blank">herramientas</a> tipo <strong>dd</strong> o  cualquiera de sus evoluciones (podemos ver mas del <a title="Enlace permanente a Análisis de memoria RAM. Recogida de evidencias" rel="bookmark" href="../analisis-de-memoria-ram-recogida-de-evidencias.xhtml">Análisis de memoria RAM. Recogida de evidencias en este post</a>).  Nunca con herramientas tipo <strong>Ghost</strong>, pues perderiamos la  información a mas bajo nivel como en que <a rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.forensics-intl.com/def19.html" target="_blank"><strong>clusters</strong></a> o <a rel="nofollow" href="http://www.forensics-intl.com/def15.html" target="_blank"><strong>sectores</strong></a> estaba almacenada la <a title="informacion" rel="nofollow" href="http://www.dragonjar.org/tag/informacion" target="_blank">informacion</a>, espacio particionado y libre (<a target="_blank"><strong>unallocated</strong></a>), <a rel="nofollow" href="http://www.forensics-intl.com/def6.html" target="_blank"><strong>espacio slack</strong></a> o espacio sin particionar.</p>
<p>Y como una imagen vale mas que mil palabras, como dice el refran, a  continuacion muestro una imagen donde se ve mas claro lo que son estos  conceptos:</p>
<p style="text-align: center;"><img title="Recogiendo Evidencias para Análisis Forense en Windows" src="http://two.xthost.info/vlan7b/slack.jpg" border="0" alt="slack Recogiendo Evidencias para Análisis Forense en Windows" /></p>
<p>Sobre el espacio slack me gustaría hacer un inciso, enlazando un vídeo algo  viejo pero interesante titulado <a rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.irongeek.com/i.php?page=videos/slack1" target="_blank"><strong>Look for deleted data on the slack space of a  disk</strong></a>.</p>
<p>También comentar la existencia de la genial utilidad <a rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.metasploit.com/research/projects/antiforensics/" target="_blank"><strong>slacker</strong></a>, sobre la que hablamos,  quizas muy por encima para lo que se merece, en un hilo llamado <a rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4857" target="_blank"><strong>Anti-Forensics</strong></a>.</p>
<p>Así que los que queráis iniciaros en el uso de dicha herramienta, podéis  consultar un paper bautizado con el atrayente titulo de <a rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.blackhat.com/presentations/bh-usa-05/bh-us-05-foster-liu-update.pdf" target="_blank"><strong>catch me, if you can…</strong></a> presentado  en la Blackhat 2005 por <strong>James Foster</strong> y el crack <strong>Vinnie  Liu</strong>, que no se si a dia de hoy sigue implicado en el <a rel="nofollow" href="http://www.metasploit.com/" target="_blank"><strong>Proyecto  Metasploit</strong></a>.</p>
<p>Y por ultimo, para los que querais profundizar sobre sistemas de archivos a  bajo nivel, os recomiendo el _excelente_ libro <strong>File System Forensic  Analysis</strong>, de <strong>Brian Carrier</strong>; ademas de los talleres de  <strong>Vic_Thor</strong> sobre <a rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4630" target="_blank"><strong>FATxx</strong></a> y <a rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4785" target="_blank"><strong>NTFS</strong></a>.</p>
<p>Fuente: www.dragonjar.org</p>
]]></content:encoded>
			<wfw:commentRss>http://www.soyforense.com/2009/12/23/recogiendo-evidencias-para-analisis-forense-en-windows/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
