Professional Documents
Culture Documents
Anlisis forense
14/05/07
Bibliografa especfica
Forensic Discovery
D. Farmer, W. Venema Addison-Wesley
14/05/07
Guin
14/05/07
Qu es el anlisis forense?
Objetivos
demanda legal investigacin judicial parte del proceso de seguridad
las evidencias pueden no ser vlidas en un juicio pero pueden ayudar a mejorar la seguridad
14/05/07
Estilos de anlisis
Obtencin de evidencias
el funcionamiento del sistema las destruye el proceso de copia puede destruirlas
reduce las probabilidades de modificacin del sistema aumenta la aceptabilidad de las pruebas obtenidas reduce el riesgo de propagacin de daos destruye evidencias (procesos, ficheros abiertos, conexiones...)
El botn de pausa
mquinas virtuales, suspend-to-RAM, suspend-to-disk, shutdown
Carlos Prez, Dpto. de Informtica, ETSE, UVEG
14/05/07
EnCase, Guidance Software http://www.encase.com The Coroner's Toolkit (TCT), W. Venema, D. Farmer http://www.porcupine.org/forensics/tct.html The Sleuth Kit (TSK)/Autopsy, B. Carrier http://www.sleuthkit.org Helix Live CD, e-fense http://www.e-fense.com/helix/ Ms informacin:
http://www.e-evidence.info/vendors.html http://www.forensics.nl
Carlos Prez, Dpto. de Informtica, ETSE, UVEG
14/05/07
Sistema de ficheros: fsstat Nombres de ficheros: ffind, fls Metadata: icat, ifind, ils, istat Data: dcat, dls, dstat, dcalc Registro (file system journal): jcat, jls Medios: mmls Imgenes: img_stat, img_cat Discos: disk_sreset, disk_stat Otros: hfind, mactime, sorter, sigfind
Carlos Prez, Dpto. de Informtica, ETSE, UVEG
14/05/07
Guin
14/05/07
Aspectos a considerar
gestin de errores generacin de resmenes digitales (MD5, SHA-1...) datos ocultos (ej: HPA, DCO en discos ATA) formato de la imagen compresin transmisin a travs de la red (integridad, confidencialidad)
14/05/07
Planteamiento
imagen del sistema de ficheros raz de una mquina con Linux detectar actividad inusual reciente
A destacar
generacin de un listado temporal de eventos identificacin de actividad sospechosa obtencin de evidencias
14/05/07
10
Guin
14/05/07
11