.:: Republica Digital de ColombiaUnderground ::.
»
Forense
»
Lab Forense
(Moderador:
bad_robot
)
Lab casero forense con usb propia.
Username:
1 Hora
1 Día
1 Semana
1 Mes
Siempre
Password:
CUT
Foro
Ayuda
Buscar
Buscar
Busqueda Avanzada
[Cerrar]
Calendario
Ingresar
Registrarse
Páginas: [
1
]
Ir Abajo
« anterior
próximo »
Imprimir
Autor
Tema: Lab casero forense con usb propia. (Leído 671 veces)
0 Usuarios y 1 Visitante están viendo este tema.
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
Desconectado
Mensajes: 1.505
Ministro de relaciones exteriores
Lab casero forense con usb propia.
«
en:
07 de Octubre de 2009, 12:10:19 »
Resulta que hoy estoy mirando mi usb que tiene muchos años conmigo, entonces formatié mi memoria, luego le hice una imagen y al analizarla me encontré con rastros de archivos de hace muchos años.
Me quedan dudas que estoy tratando de resolver:
1. ¿cual es la mejor metodologÃa para analizar datos en raw?
2. ¿cómo borrar realmente el contenido de una memoria?
UPDATE: Para la segunda pregunta ya escribà un tema:
Como borrar completamente un disco duro
Para la primer pregunta aún sigo investigando, pero para la segunda estoy probando con llenar de 0 la memoria con el comando:
#dd if=/dev/zero of=/dev/sdb bs=520M
Pero no estoy seguro que funcione bien (puede que se me dañe la memoria).
Son las 12:10 del 7 de octubre de 2009, en unas horas vuelvo a actualizar este post.
12:26pm: Después de un problema, decidi mejor con:
#dcfldd if=dev/zero of=/dev/sdb
Eso me borró por completo la partición existente.
«
Última modificación: 07 de Octubre de 2009, 03:49:55 por Alluz
»
En línea
Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
Desconectado
Mensajes: 1.505
Ministro de relaciones exteriores
Re: Lab casero forense con usb propia.
«
Respuesta #1 en:
07 de Octubre de 2009, 04:50:41 »
Después de rellenar de Zeros la memoria, le di formato NTFS, subà una imagen jpg de aprox 1.3MB, luego le di formato nuevamente a la memoria, pero FAT32 para ver cómo hago una recuperación tipo RAW, asà que me puse a leer y encontré la herramienta 'foremost'
#foremost <imagen> -o <rutasalida>
Foremost puede leer archivos de imagenes raw, se pueden filtrar los archivos, etc. Mi pequeño lab funcionó para:
1. Validar que el relleno con 0 funciona para borrar el disco duro.
2. Saber como recuperar archivos 'a lo raw', incluso cambiando el sistema de archivos de ntfs a fat32.
Por si a alguien le interesa, aqui esta la imagen de mi memoria (solo se puede bajar 10 veces por restricciones de rapidshare)
El zip pesa 2.4 mb y descomprimido alrededor de 520mb
http://rapidshare.com/files/290018667/imagen-analizar.rar.html
En línea
Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
Desconectado
Mensajes: 1.505
Ministro de relaciones exteriores
Re: Lab casero forense con usb propia.
«
Respuesta #2 en:
07 de Octubre de 2009, 05:16:02 »
Lo malo de foremost, solo busca cabeceras conocidas y se debe especificar en el archivo config.
El ejemplo dice:
Código:
# extension case-sens max-size header
footer
(option)
#
# GIF and JPG files (very common)
gif
y
155000
\x47\x49\x46\x38\x37\x61
\x00\x3b
gif
y
155000
\x47\x49\x46\x38\x39\x61
\x00\x00\x3b
jpg
y
200000
\xff\xd8\xff
\xff\xd9
Asà que aunque foremost puede obtener info desde imagenes raw, solo recupera los archivos que se especifican en el config.
En línea
Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
awk
Administrador
Desocupado
Desconectado
Mensajes: 168
Re: Lab casero forense con usb propia.
«
Respuesta #3 en:
08 de Octubre de 2009, 05:31:24 »
de nuevo, testdisk
el metodo de dd para memoris flash (USB) es peligroso. Estas memorias tiene un ciclo limitado de escrituras y cada vez que se sobreescribe toda la unidad se pierde "un ciclo" de vida util.
es el problema tambien de borrar informacion en estas unidades. Para garantizar el mayor tiempo de vida de la unidad generalmente cuando se borra un archivo desde el SO, la parte donde esta el archivo se marca como borrada para no va a ser sobre-escrita hasta que todo el espacio sin utilizar de la unidad se haya usado.
En línea
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
Desconectado
Mensajes: 1.505
Ministro de relaciones exteriores
Re: Lab casero forense con usb propia.
«
Respuesta #4 en:
08 de Octubre de 2009, 09:25:08 »
Voy a probar
TestDisk
La prueba la hice con mi memoria usb porque no tenÃa otro disco pequeño para hacer el mini lab. Ahora estoy tranquilo y sé que la teorÃa de llenar de zeros funciona, pero también voy a tener en cuenta lo de rellenar con rand.
En línea
Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
Páginas: [
1
]
Ir Arriba
Imprimir
« anterior
próximo »
Ir a:
Por favor selecciona un destino:
-----------------------------
[C]olombia [U]nderground [T]eam
-----------------------------
=> Estoy metido en....
===> CUC(Chat)
===> PhlaketoPakutsi
===> SharpPcap
===> DIKE
===> Scylla
=====> Milestone 2.0
=====> Milestone 1.1
===> Comandos
===> SSHack
=> Laboratorios
===> Labs para principiantes
=> ¡Alerta informativa!
=> ¿Y Cuando nos vemos?
-----------------------------
Underground General
-----------------------------
=> Me quedó grande
=> Hacking administrativo
=> Juaking
=> Comunicación
=> Otros temas relacionados
=> Significado de nuestra existencia
-----------------------------
Forense
-----------------------------
=> Lab Forense
=> Investigación
-----------------------------
Desarrollo
-----------------------------
=> Arquitectura
=> Web y diseño
=> Chando código
-----------------------------
Sistemas Operativos
-----------------------------
=> Windows
=> Mac y.... el resto
-----------------------------
Pq todos amamos al Pisco
-----------------------------
=> Electronica y afines
=> Hardware
-----------------------------
General
-----------------------------
=> Ni en fayerwayer o barrapunto?
-----------------------------
Basura
-----------------------------
=> Idiot Corner.
-----------------------------
Foros poco frecuentados
-----------------------------
=> No me interesa su existencia
===> Multimedia
===> Software
===> Redes
===> About CUT
=====> ircut Channel
===> Sugerencias
===> Diseño
===> Ingenieria Inversa
===> Hacking para novatos.
=> Foros poco frecuentados
===> Cut x Meses
=====> Meses anteriores
===> Linux VS. Windows
===> MAC
===> Wiki
===> Libros y cursos
===> Juegos
===> Seguridad y Privacidad
===> Bugs y Exploits
===> Retos & Wargames
===> Virii
Loading...