La Comunidad DragonJAR  

Retroceder   La Comunidad DragonJAR > Seguridad > Informática Forense

¿Qué es La Comunidad DragonJAR?

DragonJAR.org es una comunidad de investigadores, estudiantes, profesionales y entusiastas de la Seguridad Informática, En la cual se busca darle un enfoque eminentemente práctico a la teoría sin olvidar las bases esenciales de esta.

De esta manera se Tratará de ofrecer soluciones útiles a los usuarios, tanto novatos, estudiantes, como a los profesionales e investigadores, Teniendo presente que el mundo de la seguridad informática y la información es un medio que se auto inventa constantemente.

La Comunidad DragonJAR es un espacio abierto y libre para cualquier persona que desee compatir en un ambiente digital sus conocimientos o sus dudas. El registro es gratuito, toma poco tiempo y te permite disfrutar de todas las características del sitio.

Si es tu primera visita, quizás deberías visitar la Ayuda para aprender un poco sobre el uso de los foros, para empezar a ver mensajes, selecciona el foro que quieres visitar de la lista de abajo.

Respuesta
 
LinkBack Herramientas Desplegado
Antiguo 27-Aug-2009, 15:49   #41
Dragonauta en Proceso
 
Avatar de fortress
 
Fecha de Ingreso: 20-August-2008
Mensajes: 70
Gracias: 39
Agradecido 21 veces en 13 Mensajes
fortress está en el buen camino
Post Análisis forense de Mozilla Firefox 3.X

Para un análisis forense de Mozilla Firefox 3.X es necesario saber, cómo y dónde, el navegador guarda la información del historial de navegación, correspondiente a cada usuario del sistema.

Mozilla Firefox 3.X utiliza bases de datos SQLite para almacenar el historial de los usuarios y mas información de interés para un análisis forense.

Los archivos de bases de datos que utiliza son los siguientes:

* content-prefs.sqlite: Las preferencias individuales para páginas.
* downloads.sqlite: Historial de descargas.
* formhistory.sqlite: Contiene los formularios memorizados.
* permissions.sqlite: Contiene los sitios a los que se le permitió abrir pop-ups.
* cookies.sqlite: Las Cookies.
* places.sqlite: Los datos de los marcadores e historial de navegación.
* search.sqlite: Historial del motor de búsqueda que se encuentra en la parte derecha de la barra de herramientas.
* webappsstore.sqlite: Almacena las sesiones.


Estos archivos según el sistema operativo se almacenan para cada usuario en los siguientes destinos:

* Linux : “/home/"nombre usuario"/.mozilla/firefox//”
* Windows XP: “C:\Documents and Settings\"nombre usuario"\Application Data\Mozilla\Firefox\Profiles\"carpeta perfil"\”
* Windows Vista: “C:\Users\"nombre usuario"\AppData\Roaming\Mozilla\Firefox\Profiles\ "carpeta perfil"\”


Hay que tener en cuenta un factor muy importante para realizar la línea de tiempo en este análisis forense. Mozilla Firefox utiliza como formato de tiempo PRTime en sus bases de datos. Para realizar la correcta cronología se necesita entender este formato. PRTime es un formato de tiempo de una longitud de 64-bit, que consiste en el incremento en microsegundos desde las 0:00 UTC del 1 de enero de 1970. Un ejemplo PRTime es: “1221842272303080” que se descifraría “16:37:52 19/09/2008 UTC”.

Para extraer los datos de estas bases de datos se pueden usar herramientas para bases de datos SQLite, ver sus contenidos y transferirlos a archivos usando lenguaje SQL. Aunque es un método más lento, es más transparente y se puede utilizar el sistema operativo que se prefiera, porque estas herramientas están disponibles para: Windows, Linux y Mac OS X.

Descarga de herramientas SQLite:
SQLite Download Page

Documentación de herramientas SQLite:
sqlite3: A command-line access program for SQLite databases


También podemos usar una herramienta automatizada llamada Firefox 3 Extractor, que nos permite:

Extraer todos los datos de bases de datos SQLite de Firefox 3.X, convertirlos en CSV y descifrar las fechas.
Crear un informe del historial de navegación sacado de “places.sqlite” en formato CSV o HTML.
Descifrar el PRTime.

Firefox 3 Extractor solo está disponible para la plataforma Windows. Para usar esta herramienta hay que copiar los archivos *.sqlite del usuario a analizar en la carpeta del programa.

Más información y descarga de Firefox 3 Extractor:
Firefox 3 Forensics - Extractor

También hay que tener en cuenta que este análisis es intrusivo y previamente hay que realizar la adquisición de imagen del disco y la recuperación de datos que hayan sido borrados.

Saludos!!!

Fortress

Fuente --> Análisis forense de Mozilla Firefox 3.X.
__________________
In a world without fences and walls, who needs Gates and Windows?
fortress está desconectado   Responder Citando
Los siguientes Usuarios dicen Gracias a fortress por este util Mensaje:
warriorhood (27-Aug-2009)
Antiguo 01-Sep-2009, 14:31   #42
Recien Nacido
 
Fecha de Ingreso: 19-July-2009
Mensajes: 19
Gracias: 1
Agradecido 0 veces en 0 Mensajes
popo está en el buen camino
Predeterminado

Agradezco toda la información dada en este post, algo he descubierto no todo lo que hubiera querido, por no poder usar EvidenceCollector-Beta , lo que más me hubiera gustado es saber si el video fue subido o no a youtube , o solo fue transformado flv
popo está desconectado   Responder Citando
Antiguo 09-Sep-2009, 07:26   #43
Recien Nacido
 
Fecha de Ingreso: 19-July-2009
Mensajes: 19
Gracias: 1
Agradecido 0 veces en 0 Mensajes
popo está en el buen camino
Predeterminado

Cita:
Iniciado por warriorhood Ver Mensaje
Qué AV estás utilizando???
Viruscan Enterprise 8.0.0
popo está desconectado   Responder Citando
Antiguo 09-Sep-2009, 12:22   #44
Dragonauta Oficial
 
Avatar de warriorhood
 
Fecha de Ingreso: 12-August-2008
Ubicación: Colombia>Llanos de Casanare
Mensajes: 832
Gracias: 267
Agradecido 103 veces en 50 Mensajes
warriorhood está en el buen camino
Exclamation

Cita:
Iniciado por popo Ver Mensaje
Viruscan Enterprise 8.0.0
Créeme que es extraño, intenta descargar el archivo desde internet a ver si sigue saliendo la advertencia de virus...
__________________
warriorhood está desconectado   Responder Citando
Antiguo 08-Oct-2009, 09:33   #45
Recien Nacido
 
Fecha de Ingreso: 19-July-2009
Mensajes: 19
Gracias: 1
Agradecido 0 veces en 0 Mensajes
popo está en el buen camino
Predeterminado

Solo he podido sacar información de movimiento de una Memorias USB el día que me la deje, después de recoger la mía a las 11:00 de la mañana, esta Memorias USB se conecto a las 13:00 horas.
Se puede hacer algo con esta prueba
popo está desconectado   Responder Citando
Antiguo 08-Oct-2009, 12:45   #46
Dragonauta Oficial
 
Avatar de warriorhood
 
Fecha de Ingreso: 12-August-2008
Ubicación: Colombia>Llanos de Casanare
Mensajes: 832
Gracias: 267
Agradecido 103 veces en 50 Mensajes
warriorhood está en el buen camino
Exclamation

Cita:
Iniciado por popo Ver Mensaje
Solo he podido sacar información de movimiento de una Memorias USB el día que me la deje, después de recoger la mía a las 11:00 de la mañana, esta Memorias USB se conecto a las 13:00 horas.
Se puede hacer algo con esta prueba
Por lo menos hace parte de un indicio de evidencia, revisa los otros logs de conexión...
__________________
warriorhood está desconectado   Responder Citando
Respuesta

Etiquetas
alteradas, análisis, antiforense, celular, celulares, disco, dispositivos, firefox, forense, forensesvarios, imagen, imágenes, mensajes, mozilla, obtencion, photoshop, procedimiento, procedimientos, robaron, telefonía, video

Herramientas
Desplegado

Normas de Publicación
No puedes crear nuevos temas
No puedes responder mensajes
No puedes subir archivos adjuntos
No puedes editar tus mensajes

Los Códigos BB están Activado
Las Caritas están Activado
[IMG] está Activado
El Código HTML está Desactivado
Trackbacks are Activado
Pingbacks are Activado
Refbacks are Activado



La franja horaria es GMT -6. Ahora son las 21:17.