Categoria: Forensics

Sono sparito?

Se vi chiedete se sono morto di fronte al PC, visto che sono sparito dal Punto informatico e dalla vita terrena (e non dico che sia un male…) eccovi in foto la motivazione…

E finalmente almeno una delle varie cose è finita:
* due mesi di lavoro
* 185 giga di traffico generato in crawling
* cautelamento di 4643 evidenze
* 5200 pagine di relazioni ed allegati (243 di analisi)
* 9 DVD full di evidenze
* varie ed eventuali ricerche e trinagolazioni
* 1 cassa di redbull
* la discografia completa di due o tre artisti a memoria

Veramente la più grande consulenza di parte che abbia mai condotto.
E sono discretamente preoccupato. Come al solito c’è sempre il timore di non aver fatto abbastanza.

Per chi?!?! Curiosoni…
Tra qualche settimana lo saprete per certo dal tam tam su tutti i giornali al mondo :) E non scherzo…

Per me, ora, è tempo di riemergere dal luculo degli ultimi 90 giorni, fare la barba, tagliare i capelli, rassettare tutto il macello in giro, recuperare qualche centinaio di ore di sonno e vedere di togliermi la colorazione “morto di fronte al monitor” che mi ritrovo ora come ora. Oltre che iniziare a mangiare qualcosa di vagamente sano…

Quando leggerete la notizia sui giornali tra qualche settimana pensatemi da sotto gli ombrelloni!!

Technorati Tags: , , ,

Del sequestro di AntonioMonteleone.it ne ha parlato più che a sufficienza il Punto informatico ma anche io ieri sera, come il buon Paolo che ne blogga ben prima di me, avevo dato un occhio al sorgente della pagina:

Per quelli che non conoscono la struttura dei metadati di Word posso spiegare direttamente che:

  • Due righe di testo sono state fatte con una spatafiata di HTML schifosissimo generato con Word.
  • La persona che ha editato il documento si chiama Danilo
  • Usa il computer come Administrator, cosa di per sè alquanto impervia e non certo sana
  • Usa Office 12, ovviamente sono sicuro che sia una copia legale…
  • …soprattutto in visione del fatto che la Società  a cui è registrato è PIPPO

Cheddire? Complimentoni!

UPDATE Sempre dal sito di Paolo scopro anche che l’immagine della Repubblica è… presa da altro sito sequestrato dai colleghi :) In particolare http://www.cosilinum.it/stellone.gif che rimane del sorgente…. LOL!

Technorati Tags: , , , ,

F*@king monitors!
Creative Commons License photo credit: tractorpirate

No, non è un errore di ortografia, ma proprio quello che penso.

Sto leggendo un “sedicente” manuale di Computer Forensics scritto da un “sedicente” esperto ed autoprodotto su un noto sito di stampe on demand.
Non faccio nomi, per ora, non ho ancora finito la review.

Ma posso iniziare a fare qualche stralcio di qualche paragrafo e fare capire cosa intendo per Compiuter Phorensics (d’ora in poi i corsivi sono miei per sottolineare alcuni concetti):

Scegliamo il nome del file immagine (es. image.img) e poi nelle opzioni di copia scegliamo l’SDD (che è una versione più veloce del famoso DD di Linux), infine scegliamo l’hash MD5 per firmare digitalmente la copia

Ora, a parte che usare SDD per scopi di Forensics è quantomeno particolare, visto che è più veloce solo ed esclusivamente nel caso in cui IBD e OBS non coincidano (lo dice anche chi lo ha fatto), anche e soprattutto in virtù del fatto che o si usa lo standard DD oppure il ben più famoso, comodo e soprattutto STANDARD per la Forensics DCLFDD.
E, in aggiunta a questo, usare MD5 (noto per collidere) è idiosincratico. E soprattutto dovrebbe essere tolta la facoltà di parola a chi sostiene che MD5 rappresenta una firma digitale, visto che il concetto stesso di firma digitale si basa sulla crittografia forte associata ad un Hash. Significa veramente non aver capito un piffero dell’argomento.

Poi arrivano le parti ilari, come ad esempio:

Se l’hard disk esterno è stato formattato in Ext3, nonostante i driver EXT2FSD per Windows, che permettono la scrittura su HD EXT3 e EXT2 da Windows, conviene zippare da Linux col gzip, poichè ho provato che la lettura e scrittura di grosse moli di dati genera errori di lettura dopo un pò di ore…

Innanzitutto PERCHE’ dovrei avere qualcosa in EXT3 in Windows. Gli strumenti di carving non si sposano poi un gran che bene con una lettura del filesystem fatta da driver terzi…
Eppoi la vogliamo commentare ’sta affermazione del GZIP? Io mi stavo rotolando per terra dalle risate, ma magari è solamente una mia opinione…

Dai riferimenti uscenti da Autopsy possiamo salvare i contenuti dei files in rapporti testuali (magari da allegare) e poi montare l’immagine magari con un software come Mount Image Pro e poi andare a copiare i files da esaminare con software più GUI

Perché, ho bisogno di Mount Image Pro ogni volta che devo estrapolare un file da Autopsy? E le comode impostazioni di esportazione che fine hanno fatto? E come posso esportare essendo sicuro di ciò che faccio? E per i file nascosti che faccio, monto Mount Image Pro e lancio un Undelete Pro?

In un esercizio di computer forensics è capitato di ritrovare l’evidenza in un file ascii senza estensione e solamente guardando il suo contenuto ho visto il suo header che, cercando su Google, ho scoperto essere una codifica base64

E da quando valutiamo i file dalla loro ESTENSIONE in Computer Forensics?

Anche per quanto riguarda la cifratura ce la caviamo bene:

A questo punto, effettuando un’analisi con un editor esadecimale, potremmo ottenere 80 “file conosciuti”. Infine potremmo dare in pasto, questi files rimasti, a vari tool di cifratura (AxCrypt, TrueCrypt, gnuPGP, PGP, ecc.)

Ah si? Bello!
E da quando TrueCrypt ha una header distintiva come tipo di File? E, soprattutto, li diamo in pasto e cosa ci facciamo? Truecrypt non HA MODO senza la chiave corretta di dire che si tratta o meno di un filesystem cifrato. Tant’è che il programma da un errore del tipo “Password non corretta o questo non è un file di Treucrypt”….

COntinuo ad avere le mier riserve… ma forse forse fossi in un lettore lascerei perdere e comprerei il manuale edito da Apogeo di Andrea “Pila” Ghirardini…

Technorati Tags: , , , ,

Sono riusciti a leggere il contenuto delle DRAM dopo lo spegnimento del computer. Cosa significa? Significa che in potenza è possibile, e lo hanno fatto , recuperare dalla memoria la Master Key di uno dei sistemi di cifratura brutalmente disconnettendo la corrente e recuperando il contenuto della memoria, che in quel momento contiene la chiave.
In questo modo si ottiene la Master Key e sono riusciti a decifrare BitLocker… Kudos…

I buontemponi sono J. Alex Halderman, Seth D. Schoen, Nadia Heninger, William Clarkson, William Paul, Joseph A. Calandrino, Ariel J. Feldman, Jacob Appelbaum, and Edward W. Felten della Università di Princeton.

Qui sotto il filmato che ne spiega il funzionamento:

Qui invece si trova il Paper in PDF printo da scaricare. Interessantissima anche la pagina con i test pratici per controllare sul proprio computer.

Come si diceva via skype con i ragazzi di USH.it i metodi esistono da tempo, sia via CardBus che via dumping della memoria, ma questo è probabilmente il modo più spettacolare…

bitlocker, dm-crypt, truecrypt, encryption, crittografia, cracking

Technorati Tags: , , , , ,

OsxCrypt nasce come un port di TrueCrypt, tra le più apprezzate applicazioni di questo tipo in ambiente Windows e Linux, con il quale è totalmente compatibile ed interoperabile. Nel corso dello sviluppo, tuttavia, le caratteristiche di OsxCrypt sono cresciute: ora è potenzialmente in grado di gestire ben quattro diversi meccanismi di cifratura (LoopAES, DMCrypt, Luks, PGP), sia su file immagine locali che su interi volumi, anche su apparecchi per lo storage esterno (hard disk e chiavette USB).

Il PuntoInformatico ha scritto una bella recensione di OsxCrypt.

Grazie!

Come da invito a farsi avanti del mio post sull‘owning di Lastknight.com ecco la risposta del nostro amico:

Delivered-To: mf@matteoflora.com
Subject: wordprezz! :)
Date: Tue, 29 Jan 2008 08:49:23 -0500
From: a***** a*****zzo@Safe-mail.net
To: matteo.flora@gmail.com

Dai su, non incazzarti, ogni tanto essere ownato fa bene. Addirittura denuncie e minaccie per un semplice post su wordpress ? :) Dai, vogliamoci bene. Ad infosecurity ti chiamo al cellulare e ci si vede, se riesco a trovare un biglietto del treno per salire a milano a costi accessibili.

Un abbraccio,
a*****

E quindi? E quindi tutto il lavoro per rintracciare il nostro amico, fervido utilizzatore di Opera 9.02 è un poco andato in fumo… Peccato…

Ma direi che si sono altri motivi per andare in galera che non un po’ di sano, buon, vecchio LULZ.

Eppoi così imparo io (coglione) a fare gli Upgrade di Wordpress quando serve…

E ci guadagno una birra offerta…

Esperto di Sicurezza sembra pretenzioso... Uffa! Diciamo allora piccolo blog di intrattenimento di Matteo G.P. Flora (aka LK) sperduto passeggero della rete, poeta, (poco) santo, e navigatore... E se proprio siete curiosi...