sistemas operativos arquitectura cómo funcionan algunas cosas knowledge base applications...

25
Arquitectura forense Escenario y uso de aplicaciones Juan Garrido [email protected] HOL-SEG04

Upload: manolita-chavez

Post on 12-Jan-2015

8 views

Category:

Documents


3 download

TRANSCRIPT

Page 1: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Arquitectura forenseEscenario y uso de

aplicaciones

Juan [email protected]

HOL-SEG04

Page 2: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Agenda

►Sistemas operativosArquitectura Cómo funcionan “algunas cosas”

►Knowledge Base applicationsPrefetchingInternet ExplorerPapelera de reciclaje

Page 3: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Sistemas operativos

Page 4: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Sistemas operativos

►Es necesario conocerlos►Es necesario saber cómo operan de forma interna►Si disponemos del código fuente, mejor►Y si no… ;-)

Page 5: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Saber cómo funciona el entorno

►Preguntando se llega a RomaHay que analizar todo el entornoDesde en qué segmento de la red estaba conectadoHasta quiénes pasaban por allí

►Pero como diría HouseTODO EL MUNDO MIENTE Al final hay que analizar la mayor parte posible

Page 6: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Knowledge Base applications

Page 7: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Internet Explorer

Page 8: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Internet Explorer

►Navegador por excelencia de Microsoft►A partir de XP integrado en el sistema

En un forense es de casi obligado análisis►Diferentes versiones (5,6,7,8)

Page 9: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Internet Explorer

►Archivos temporalesGuarda copias de las páginas que visitamosEl navegador primero mira en la caché antes de

salir a InternetEl usuario puede prescindir de esta opciónEl usuario tiene opción de eliminar estos archivos

Page 10: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Internet Explorer

►Index.datArchivo oculto y de sistemaÍndice de referencia de las páginas visitadasIncluye también “visitas” con Explorer.exeLista no sincronizada, luego no se borra con las

opciones de Internet ExplorerEl usuario no puede borrar este archivo en una

primera instancia

Page 11: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Internet Explorer

►Búsqueda de datosManual y con archivos de sistema

find /i "http://" index.dat | sort > C:\history.txtCon aplicaciones de terceros

Pasco (FoundStone)Lista tabulada (Mejor para la vista)

Page 12: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Papelera de reciclaje

Page 13: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Papelera de Reciclaje

►Almacén en donde Windows guarda archivos para su posterior borrado

►Permite que un usuario pueda recuperar sus archivos►Los archivos se guardan en zonas reservadas de disco►Los nombres de los archivos se guardan en un

expediente►Realmente estamos viendo la papelera desde el

expediente

Page 14: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Papelera de reciclaje

►Este expediente se guarda en la misma papeleraArchivo llamado INFO2En versiones NT/XP/2003 la papelera reside en C:\

Recycler\<USER SID>\INFO2Si se elimina un fichero, Windows lo guarda como

D <Unidad raíz del sistema> <número> .Extensión del archivo Ejemplo: Contabilidad.doc == DC1.doc

Lista numérica hasta 99Si existe algún archivo en la papelera, INFO2 existiráSi se elimina la papelera el archivo se genera de nuevo

Page 15: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Rebuscando en la papelera

►A través de comandos de sistemaCopiar el contenido del archivo INFO2 a una

ubicaciónAbrirlo con el Bloc de notas

►Herramientas de tercerosRifiuti (FoundStone)Posibilidad de tabular la salida (Mejor para la vista)

Page 16: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Prefetching

Page 17: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Prefetching

►Feature desarrollada para mejorar la capacidad de arranque de aplicaciones

►Se desarrolla para mitigar el desgaste del S.O en el tiempo

Durante un arranque sucedenPáginas de disco a memoriaBúsqueda del fichero, donde está?

►Sistema de precarga o PrefetchingGuarda datos sobre una aplicaciónArchivos cargados, posición, número de arranques,

etc..

Page 18: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Prefetching

►Se monitorizaPrimer minuto tras inicialización aplicaciones30 segundos tras carga gráfica (Explorer.exe)Entre 10 y 20 segundos de cada carga de cada

aplicación

Page 19: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Prefetching

►Cómo monitorizaAl iniciarse una aplicación

Windows busca un fichero de precarga en C:\Windows\PrefetchManda al administrador de memoria que analice las trazas que va dejando el ficheroGuarda esa base de conocimiento en el archivoAl iniciarse la aplicación de nuevo, Windows intentará iniciarla con los datos del Prefetch

oReduce el trabajo del disco duro (Movimientos de cabeza)Cada 72 horas realiza un inventario sobre las aplicaciones más utilizadas

oLayout.inioDesfragmenta sólo los archivos listados en ese fichero

Page 20: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Prefetching

►Búsqueda de informaciónA través de herramientas propias del S.O.

Abrirlo con el Notepad ;-)Herramientas de terceros

Prefetch InfoRealizada por Mark McKinnonRealizado en Perl con Port para sistemas Win32 (.exe)Mucha más información

Page 21: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

Resumen

►Necesitamos conocer la arquitectura de cada aplicación

►Necesitamos conocer la arquitectura del S.O.►Cada aplicación puede guardar los datos de una

manera diferente a otra

Page 22: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

http://Windowstips.wordpress.com

Page 23: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

http://legalidadinformatica.blogspot.com

Page 24: Sistemas operativos Arquitectura Cómo funcionan algunas cosas Knowledge Base applications Prefetching Internet Explorer Papelera de reciclaje

TechNews de Informática 64

►Suscripción gratuita en [email protected]