Mostrando entradas con la etiqueta investigacion. Mostrar todas las entradas
Mostrando entradas con la etiqueta investigacion. Mostrar todas las entradas

domingo, 14 de febrero de 2016

Las evidencias vía WhatsApp

 claro que las pruebas en papel de una comunicación o conversación mantenida por un sistema de mensajería instantánea, por sí solas, no son suficientes para demostrar la autenticidad de las mismas por lo que son susceptibles de impugnación y que, de hecho, es necesario que quien pretenda aprovechar la idoneidad probatoria de las mismas sea el que tenga la carga de la prueba que, en este caso, podría ser proporcionada mediante un informe pericial.



Dentro de las comunicaciones por mensajería tendrían la misma consideración que los mensajes de Twitter, de los cuales trata la sentencia anterior, los mensajes vía WhatsApp, los SMS, los Correos Electrónicos, los mensajes de Facebook, etc.

Una vez asumido que no basta con el papel para demostrar la autenticidad y la integridadde los contenidos reflejados en un mensaje y que es, totalmente, necesario realizar una validación o verificación del contenido de la comunicación en su formato electrónico, nace la necesidad de establecer dónde está el límite demostrativo pericial para llegar al convencimiento de la autenticidad y no manipulación de los mensajes de la conversación o mensajes relevantes en la misma.

A fin de poder realizar la labor pericial se han de cumplir una serie de premisas en la actuación pericial para obtener las suficientes y necesarias garantías en el proceso:

En primer lugar se ha de validar la legitimidad de quien autoriza la actuación pericial para llevarla a cabo y dejar constancia de la misma puesto que al examinar el contenido de las comunicaciones se entra plenamente en el terreno de la privacidad de los individuos intervinientes. De no tenerse en cuenta esta validación básica se estaría creando una situación de “Fruto del árbol envenenado”.

En segundo lugar se ha de identificar de forma unívoca cual es el dispositivo o repositorio en el cual se encuentra depositada la información que se desea tratar, tanto si se trata del dispositivo desde el cual se ha envido o recibido el mensaje como si se trata del dispositivo en el cual reside el repositorio (base de datos o copia de seguridad) de la información.

En tercer lugar se ha de establecer cuál es el nivel de proporcionalidad adecuado para la actuación pericial que, en buena lógica, debe estar de acorde a la gravedad de los hechos que se deseen demostrar puesto que cada nivel de profundidad en el análisis requiere un nivel de recursos económicos, técnicos y de tiempos diferentes.

Del mismo modo que no sería correcto ni lógico obtener dos decimales en una operación de división cuando se trata de determinar en cuántas porciones se divide un pastel, sin embargo, por otro lado, sería totalmente imprescindible considerar los decimales para el cálculo de un componente químico en una formulación química de un medicamento o compuesto, ocurre lo mismo con la proporcionalidad del análisis de los mensajes por WhatsApp en el que la actuación no sería la misma para un caso que se quisiese demostrar simplemente demostrar la existencia de una información o una injuria o, en mayor nivel de gravedad, una calumnia.



En este sentido, es el perito quien en su experiencia profesional y personal debiera, junto con el abogado determinar, cuál es el nivel de profundidad que se ha de establecer en el análisis forense de los mensajes de WhatsApp pudiéndose identificar, a priori, tres diferentes niveles de profundidad en la recopilación de evidencias o análisis de las mismas.

a) Nivel Básico o Elemental

Consiste en la recopilación de los mensajes para la obtención de evidencias en un formato electrónico de una forma sencilla y básica sin mayor nivel de análisis que la verificación y constatación visual que el los mensajes existen bien sea con fotografías de la conversación en cuestión o con captura de pantalla.

b) Nivel Intermedio o Normal

Consiste en el envío por correo electrónico de la conversación con los ficheros contenidos dentro del mismo, realizándose un análisis del correo recibido y del fichero adjunto (con la conversación WhatsApp). Se pueden añadir las operaciones actuaciones del Nivel Básico.

c) Nivel Profundo Forensic o Especial

Consiste en la extracción de la conversación desde el dispositivo propio (Base de Datos de WhatsApp) o bien desde una copia de seguridad que se posea guardada y preservada de la misma. Se pueden añadir las operaciones actuaciones del Nivel Básico y/o las del Nivel Intermedio.

Es comprensible y fácil de entender que a mayor nivel de garantía y de exigencia en la actuación pericial, mayor es el tiempo y los recursos implicados y, consecuentemente, se necesita una mayor cantidad de tiempo para su ejecución, coste y nivel profesional del perito implicado.

Como siempre añadir, como opinión personal, que en este tipo de encargos, aunque a primera vista parezca algo no demasiado complejo, mi recomendación es que no dejen la recopilación y tratamiento de sus evidencias en manos de quien podría malograrlas de forma definitiva e irremediable y, por lo tanto, sean consecuentes en la elección del profesional perito que les va a soportar en estas actividades.

lunes, 25 de enero de 2016

metadatos en archivos públicos de El Salvador y su alcance

Esto es una investigación con fines didácticos para dar a entender que en nuestro país el salvador no se toman la molestia de realizar el ABC de la seguridad informática el cual uno de esas reglas primordiales es no subas la información con metadatos.



comencemos usaremos documentos publicos que estan en internet no estamos descargando nada que sea un documento interno o que se haya tenido que hacer escalación de privilegios o algo similar por alcanzar los documentos estos están abierto al público y quiero ser muy claro en esto.

esto es una investigación de campo que podrá ayudar a estudiantes de la carrera de ingeniera en sistemas o similares interesados en el tema , para esto usaremos un poco de tácticas avanzadas de búsqueda de google sencillamente buscaremos todos los documentos de office powerpoint (.pptx).

poniendo lo siguiente en el buscador por ejemplo:

filetype:pptx site:http://www.mined.gob.sv/





como siempre en cada investigación o auditoria de seguridad se busca a la gacela herida y en este caso pues veremos que los powerpoint normalmente traen mucha mas cantidad de información que la mayoría de los documentos office.

pero que puedan ver esto comparemos un documento word a un powerpoint con respecto a los documentos office que se pueden descargar.

para analizar estos metadatos usaremos la herramienta evil foca la cual es bastante potente al tratar con metadatos se refiere también tiene otras funciones pero en esta ocasión no las usaremos.

word solo se encontraron nombres de usuarios y sistemas operativos:



















Con respecto al powerpoint se encontraron mucho mas información tanta que fácilmente se puede obtener mucha información para comenzar a imaginar todos los posibles ataques de ingeniería social que se pudieran realizar.















toda esta información fácilmente podemos hacer uso de un ataque spoofing haciéndonos pasar por un correo que hemos encontrado y solicitando ayuda con el cambio de password o que nos indiquen el correo donde solicitamos el cambio de password y que se nos envíe a otro correo en especifico por X motivo , no haremos esto ya que es algo para lo cual no hemos pedido ninguna autorización y puede presentar algún tipo de problema del lado legal así que dejaremos esa parte en paz , solo es de usar un poco de la imaginación con todas las posibilidades que tenemos disponible solo usando la información de los metadatos.

para terminar un poco con esto haremos algo mas usaremos Maltego usando los correos que encontramos en los metadatos del powerpoint  y encontramos todo esto  varios servidores y demás solo partiendo de un simple correo.





Nuestra conclusión es si van a subir un documento a internet deben de verificar que no debe de tener ningún metadato que lleve aun tipo de ataque dirigido ya que la llave para un ataque exitoso es la cantidad de información que se tenga.

saludos,


viernes, 25 de diciembre de 2015

Inicio del Blog de Le-Website

Bienvenidos Todos

este es un blog con fines didácticos y de investigación , aplicando los métodos seguridad tratando de aplicar de una manera sin dañar la seguridad de terceros cuando se hagan investigaciones se crearán laboratorios para esto.

En la investigación llegaremos hasta el punto donde solo podremos entrar vulnerando el sistema y en ese punto pararemos también brindaremos noticias relevantes con respecto a la seguridad informática , si es posible en la mayoría de nuestras investigaciones de seguridad informática se tomara la región del Salvador.