por Ken Mizota
O departamento Tableau da Guidance Software recentemente lançou Tableau™ Password Recovery, uma solução de hardware e software para acelerar os ataques a senhas de arquivos protegidos, discos e outros contêineres.
Sempre é legal brincar com novos “brinquedos”. Quando o novo brinquedo é um gigante construído especialmente para quebrar senhas e é escalável linearmente, ¿como poderíamos brincar sem compartilhá-lo? Investiguei um pouco durante a execução de uma configuração do Tableau Password Recovery com dois servidores para testes nos nossos laboratórios em Pasadena, Califórnia, e apesar que tenho encontrado muitas ferramentas boas e tutoriais para o decifrado de senhas, achei difícil diferenciar o que é teoricamente possível do que realmente é prático. Aqui, apresento algumas ideias formuladas durante este processo.
Showing posts with label EnCase Enterprise. Show all posts
Showing posts with label EnCase Enterprise. Show all posts
Motor Criptográfico EnCase: Certificado FIPS 140-2 pelo NIST e o CSE
Todas as capacidades criptográficas oferecidas por qualquer solução EnCase (incluindo EnCase 7.x ou ECC 5.x ) são proporcionadas pelo Motor Criptográfico EnCase. Desde finais de agosto de 2014, o Motor Criptográfico EnCase tem conseguido a certificação FIPS 140-2 do Instituto Nacional para a Padronização e Tecnologia dos Estados Unidos (NIST) e o Centro de Segurança das Telecomunicações do Canadá (CSE).
A certificação FIPS 140-2 é uma certificação outorgada aos módulos criptográficos que cumprem os requerimentos divulgados na publicação 140-2 dos Padrões Federais de Processamento da Informação estadunidense. O NIST divulgou esta publicação para coordenar requerimentos e padrões para módulos criptográficos, bem sejam de hardware ou de software.
A proteção de um módulo criptográfico dentro de um sistema seguro é necessária para manter a confidencialidade e a integridade da informação protegida por um módulo. Este padrão especifica os requerimentos de segurança que precisam ser cumpridos por um módulo criptográfico.
- Postado por: Anonymous
- On: 3/26/2015
- No comments
-
Diferenças entre as soluções EnCase e os DLP
Neste artigo do nosso blog falaremos sobre os pontos que diferenciam às soluções EnCase das ferramentas para prevenção de perda de dados, comumente conhecidas pela sua abreviatura em inglês DLP. Para isto, mencionaremos algumas das dificuldades apresentadas durante o fluxo de trabalho com os DLP e logo após mostraremos uma tabela com diferentes funcionalidades essenciais para a proteção de dispositivos finais e como estas funcionalidades estão representadas nas soluções EnCase e nos DLP tradicionais do mercado.
- Postado por: Anonymous
- On: 3/10/2015
- No comments
-
Extraindo Senhas do Porta-Chaves do OS X
Constantemente, as novas versões do EnCase expandem suas capacidades investigativas. As novas versões do EnCase tem expandido as capacidades de investigação de dispositivos OS X em Windows, adicionando a habilidade de decifrar e extrair senhas do Porta-Chaves do OS X. Neste artigo, mostrarei a informação que pode ser extraída dos porta-chaves e técnicas demonstrativas baseadas no EnScript para expor estes dados no EnCase.
- Postado por: Anonymous
- On: 2/12/2015
- No comments
-
- Temas: EnCase Cybersecurity , EnCase Enterprise , Investigações , Tutoriais
Ataque na Home Depot: O Maior Roubo de Cartões na História
Durante os primeiros dias de setembro os bancos da América do Norte começaram a suspeitar que a Home Depot, empresa estadunidense de produtos para o lar e material de construção, poderia ter sido a fonte de uma nova fuga massiva de cartões de crédito e débito.
No dia oito de setembro, a Home Depot confirmou que hackers se introduziram nos seus sistemas de pagamento e tiveram acesso à informação de cartões de crédito dos seus clientes. Além disto, declararam que qualquer pessoa que tenha usado um cartão de pagamento em qualquer uma das suas lojas dos Estados Unidos e do Canadá desde abril poderia ser uma vítima.
Este ataque, segundo o New York Times, representa a maior intrusão em uma rede informática de uma empresa varejista; 56 milhões de cartões de crédito foram roubados. Nos ataques do ano passado à Target, até agora o maior ataque a redes de varejo, os hackers tinham roubado os dados de 40 milhões de cartões de crédito e débito.
- Postado por: Anonymous
- On: 9/22/2014
- No comments
-
- Temas: EnCase Analytics , EnCase Cybersecurity , EnCase Enterprise , Malware , PoS
Mudando as Propriedades de Arquivo do Seu Agente EnCase
Conforme já comentamos anteriormente no nosso blog, todas as soluções EnCase utilizam o mesmo agente passivo para obter visibilidade completa da atividade dentro dos dispositivos de uma organização. Este pequeno agente, que no Windows somente pesa 1,4 MB e consome só 5 MB de memoria RAM, é o encarregado de coletar toda a informação dos servidores, computadores de escritório, notebooks e dispositivos móveis, permitindo utilizar todas as possibilidades investigativas que oferecem as diferentes soluções EnCase. Desde a versão 7.08 do EnCase se tem adicionado uma opção que permite mudar as propriedades de arquivo do agente EnCase. Isto é especialmente útil se a sua organização deseja implementar os agentes de maneira secreta, posto que minimiza a quantidade de dados identificáveis disponíveis aos usuários dos dispositivos.
- Postado por: Anonymous
- On: 9/02/2014
- No comments
-
Entendo a Conformidade com o Padrão PCI DSS V3 com EnCase® – Parte III
A intenção
desta série de artigos do blog é ajudar às organizações a entender o padrão PCI
DSS versão 3. Em estes artigos explicamos como EnCase pode reduzir a
complexidade da conformidade PCI, ajudar a medir os riscos atuais à
conformidade na sua organização e reduzir o tempo para aplicar a execução do
requisitos de conformidade.
Nos dois
primeiros artigos desta serie mostramos nossa visão geral sobre como EnCase
pode assistir na análise de conformidade efetuada por primeiras ou terceiras
partes relacionando a análise diretamente a cada requisito do Padrão De
Segurança De Dados da Indústria De Cartões de Pago (PCI DSS, conforme sua sigla
em inglês).
- Postado por: Unknown
- On: 5/04/2014
- No comments
-
As Habilidades dos Investigadores Forenses São de Importância Crítica à Medida que Cresce a Complexidade das Investigações
A evidência
forense digital tem um papel fundamental na determinação de culpabilidade ou
inocência dos acusados tanto em matéria civil como penal. Como a tecnologia
captura movimentos, mensagens, fotos e a vasta maioria do que é feito em
notebooks, telefones inteligentes e tablets, torna-se cada vez mais difícil
para os criminais cobrir seus rastros digitais.
Por outro
lado, o constante crescimento dos discos rígidos, a grande quantidade de
aplicações instaladas nos sistemas, a migração dos dados à nuvem e a destruição
de dados valiosos por aplicações como o CCleaner, os investigadores são constantemente
desafiados a melhorar suas habilidades para poder localizar e fazer sentido da
evidência potencial mais relevante. A
conclusão é que a períciaforense digital esta tornando-se progressivamente mais
importante na descoberta de dados eletrônicos relevantes a um caso e na
montagem dos eventos para que os fatos fiquem claros para juízes e jurados.
- Postado por: Unknown
- On: 4/18/2014
- No comments
-
- Temas: EnCase Enterprise , EnCase Forensic , Investigações
EnCase® Forensic e EnCase® Enterprise v7.09: Investigações iOS de Maneira Imediata
A maioria
dos investigadores está familiarizado com as capacidades de EnCase® Forensic ou
EnCase® Enterprise como uma ferramenta para investigação de computadores de escritório, servidores
e discos rígidos, mas você sabia que
desde que EnCase v7 foi introduzido proveu de suporte para sistemas operativos de telefones
inteligentes desde o momento em que foi tirado da caixa? Na versão 7.09, a
última atualização, EnCase melhora a aquisição de
telefones móveis, a capacidade de análise e informe ao agregar suporte para
dispositivos com iOS 7.
Como você
deve saber, o mercado de dispositivos móveis está dominado por iOS e Android.
Mais de 90% dos usuários de telefones inteligentes tem um dispositivo que
suporta Apple ou Google.
- Postado por: Unknown
- On: 3/30/2014
- No comments
-
- Temas: EnCase Enterprise , EnCase Forensic , Investigações
EnCase Para Auditorias no Sistema Linux: Como Encontrar Arquivos Eliminados
Um tema muito interessante para auditores ou
examinadores forenses ao momento de analisar dispositivos de armazenamento
digital no sistema operacional Linux é identificar os arquivos que estão na
lixeira. Os arquivos muitas vezes são eliminados pelos usuários intencionalmente
com a finalidade de suprimir todos os traços de ações indevidas que hajam sido cometidas.
Continuando nossa série sobre como efetuar auditorias nos
dispositivos com Linux, vamos expor exemplos simples que mostram como auditores
e examinadores podem recuperar arquivos eliminados neste sistema operacional de
diferentes maneiras com a ajuda das soluções do EnCase.
- Postado por: Unknown
- On: 12/27/2013
- No comments
-
EnCase para Pequenas Organizações: Auditoria para Identificar os Artefatos da Internet nos Dispositivos dos Empregados
Navegar pela internet é uma prática rotineira seja para tarefas laborais, intercâmbio de informação ou
recreativamente. Atualmente, as pequenas organizações devem estar atentas à atividade
que geram seus empregados no momento que ingressam a sites para revisar que sejam
sites autorizados ou adequados à organização.
Os auditores destas organizações têm a possibilidade
de identificar e fazer seguimento à atividade dos empregados nos sites que
visitem durante horário laboral. Em organizações que delegam responsabilidades
a empregados facultados (autoridade descentralizada), é comum que não se
cumpram as políticas de segurança e que a navegação pela Internet esteja aberta
a sites não autorizados. Alias do risco causado pela navegação a sites
infectados, devemos pensar na possibilidade de que alguns empregados estejam
cometendo delitos através da internet.
- Postado por: Unknown
- On: 12/21/2013
- No comments
-
EnCase no Sistema Linux: Uma Vista Geral Com EnCase Enterprise
Usar software livre já é muito comum para muitas organizações.
Este tipo de software usualmente se distribui através de uma Licencia Pública
Geral GNU que permite que seja copiado, distribuído e alterado livremente. O
software livre é muito útil para organizações que desejam minimizar o custo da
aquisição, instalação e implantação dos seus sistemas.
Estas são as razões pelas quais muitas organizações têm
começado a migrar ao sistema operacional Linux nos seus dispositivos. É um sistema
operacional grátis e fácil de usar, que permite realizar todas as funções de
sistemas operacionais pagos como Windows ou Macintosh.
EnCase para Pequenas Organizações: Auditoria para Identificar se as Atualizações do Windows Estão Habilitadas
Muitas
pequenas organizações têm empregados com privilégios de administrador, o qual
lhes permite configurar os computadores do modo que queiram. Isto facilita que
possam habilitar e desabilitar muitas configurações de segurança nos
computadores. Uma destas configurações é desabilitar as atualizações do
Windows. A funcionalidade da ferramenta Windows Update dentro do Windows é
instalar essas atualizações para solucionar erros de programação do sistema operacional
e bloquear ameaças à segurança do sistema que previamente eram desconhecidas. Se
estas atualizações não são aplicadas constantemente nos equipamentos de trabalho,
os empregados põem à organização em risco. Estas atualizações são críticas para
fechar buracos na segurança do sistema operacional que os hackers podem aproveitar
para entrar aos sistemas, roubar informação e danificar as estações de trabalho
de uma organização. A pesar de que estas atualizações podem ser realizadas de
maneira manual, é muito aconselhável obter as atualizações de segurança de
maneira automática, minimizando a quantidade de tempo no qual os sistemas ficam
em risco e facilitando a administração dos dispositivos.
- Postado por: Unknown
- On: 11/24/2013
- No comments
-
Os Básicos De Forense: A Importância Da Análise De Assinaturas Digitais
Depois de obter uma imagem forense de um disco duro de evidência e iniciar
seu processo de análise, uma pergunta que se faz qualquer examinador é: quais
tipos de arquivos são os que me servem para a investigação? Ao falar de
arquivos há milhares de extensões que existem nos computadores, algumas das quais
já foram padronizadas pela Organização Internacional de Padronização (ISO) e a
União Internacional de Telecomunicações (ITU-T), entidades que trabalham para padronizar
os diferentes tipos de informação eletrônica. Por isso, já podemos falar de
arquivos do sistema, arquivos de aplicação e arquivos de usuário.
Estes últimos são os que geralmente contêm informação que o examinador encontra e entrega em seus informes; mas não há que confiar-se. Existem outras extensões que estão camufladas escondendo o conteúdo real dos arquivos. Algumas vezes os arquivos denominados com extensão 111 são realmente arquivos de texto que pessoas mal-intencionadas personalizaram mudando a extensão original.
Estes últimos são os que geralmente contêm informação que o examinador encontra e entrega em seus informes; mas não há que confiar-se. Existem outras extensões que estão camufladas escondendo o conteúdo real dos arquivos. Algumas vezes os arquivos denominados com extensão 111 são realmente arquivos de texto que pessoas mal-intencionadas personalizaram mudando a extensão original.
Hoje, os delinqüentes cibernéticos estão utilizando técnicas comuns para mascarar
a informação renomeando as extensões com nomes diferentes, de modo que pareçam
outro tipo de arquivos. Há que ressaltar que os arquivos estão compostos por
três partes: um nome, um ponto e uma extensão (exemplo :ARCHIVO.EXE). O nome serve para identificar um arquivo
de outro; a extensão para designar-lhes
propriedades concretas, como, por exemplo, se o nome do arquivo tem extensão. EXE
indica e se espera que seja um arquivo de uma aplicação. É por isto que EnCase
Forensics realiza análise de firmas (Signature analysis), facilitando ao
examinador verificar entre todos os arquivos contidos na imagem forense; este
processo o toma comparando os cabeçalhos de cada arquivo ou assinatura digital
com a extensão. Assim mesmo, os programas consultam exclusivamente a extensão
do arquivo para obter algum tipo de informação adequada, como, por exemplo,
Microsoft Windows ao abrir um arquivo associa
a extensão com suas respectivas aplicações. Outro ponto importante para tomar
em conta por um examinador forense nas análises de assinaturas digitais são os
arquivos gerados nos Sistemas Operativos UNIX, Linux e MAC, porque arquivos
contidos neste tipo de sistemas não arrojam extensão e é muito comum em
sistemas Mac, o qual pode dar falsos positivos em análises de assinaturas
digitais..
Em uma excelente investigação é importante que o examinador para todos os casos através de EnCase Forensics realize a análise das assinaturas digitais, para que sempre se faça a comparação entre as extensões do arquivo e os cabeçalhos incluídos na tabela de assinaturas digitais do arquivo, com o fim de verificar se a extensão do arquivo foi modificada. Este resultado se visualiza organizando em EnCase as colunas ou campos como nomes, extensão e assinaturas digitais, visualizando as três colunas imediatamente. Desta maneira o examinador poderá iniciar a análise das assinaturas digitais do arquivo, aproveitando as bondades da ferramenta organizadas de maneira que primeiro fique em ordem a coluna ASSINATURAS DIGITAIS, depois EXTENSÃO e por último NOME DO ARQUIVO; desta forma poderá ver resultados possíveis de arquivos como:
Assinatura Digital Incorreta:o qual se deve a que se encontrou um arquivo com a extensão correta ,mas o cabeçalho não corresponde à esta extensão.
Alias: o qual indica que o cabeçalho está incluído na tabela de assinaturas digitais de arquivo, mas a extensão não corresponde a este cabeçalho; o alias é clave para a investigação, posto que isto sucede quando a extensão foi renomeada.
Coincidência : sucede quando o cabeçalho coincide com a extensão.
Desconhecido: é também um ponto clave para a investigação, posto que a tabela de assinaturas digitais não contém nem o cabeçalho, nem a extensão do arquivo.
Um exemplo é aquele arquivo com extensão .txt que depois de realizar a análise de assinaturas digitais aparece como imagem JPEG, e EnCase Forensics o mostra como uma imagem . É de notar que se existem algumas discrepâncias, como é o caso que um suspeito haja escondido um arquivo ou simplesmente o acha renomeado.
Em uma excelente investigação é importante que o examinador para todos os casos através de EnCase Forensics realize a análise das assinaturas digitais, para que sempre se faça a comparação entre as extensões do arquivo e os cabeçalhos incluídos na tabela de assinaturas digitais do arquivo, com o fim de verificar se a extensão do arquivo foi modificada. Este resultado se visualiza organizando em EnCase as colunas ou campos como nomes, extensão e assinaturas digitais, visualizando as três colunas imediatamente. Desta maneira o examinador poderá iniciar a análise das assinaturas digitais do arquivo, aproveitando as bondades da ferramenta organizadas de maneira que primeiro fique em ordem a coluna ASSINATURAS DIGITAIS, depois EXTENSÃO e por último NOME DO ARQUIVO; desta forma poderá ver resultados possíveis de arquivos como:
Assinatura Digital Incorreta:o qual se deve a que se encontrou um arquivo com a extensão correta ,mas o cabeçalho não corresponde à esta extensão.
Alias: o qual indica que o cabeçalho está incluído na tabela de assinaturas digitais de arquivo, mas a extensão não corresponde a este cabeçalho; o alias é clave para a investigação, posto que isto sucede quando a extensão foi renomeada.
Coincidência : sucede quando o cabeçalho coincide com a extensão.
Desconhecido: é também um ponto clave para a investigação, posto que a tabela de assinaturas digitais não contém nem o cabeçalho, nem a extensão do arquivo.
Um exemplo é aquele arquivo com extensão .txt que depois de realizar a análise de assinaturas digitais aparece como imagem JPEG, e EnCase Forensics o mostra como uma imagem . É de notar que se existem algumas discrepâncias, como é o caso que um suspeito haja escondido um arquivo ou simplesmente o acha renomeado.
EnCase Forensics detecta automaticamente
a identidade do arquivo, e inclui em seus resultados um novo item
com a bandeira de assinatura digital descoberta. Isto permite ao
investigador dar-se conta desse detalhe
, entregando resultados claros e
contundentes dentro da múltiplas investigações que se tem nos laboratórios de evidência digital.
RELACIONADOS
- Postado por: Unknown
- On: 11/17/2013
- No comments
-
- Temas: EnCase Enterprise , EnCase Forensic , Investigações
EnCase Para Pequenas Organizações: Auditoria Para Identificar Se O Antivírus Está Habilitado
Hoje falaremos
sobre como auditar através do EnCase
Enterprise para pesquisar se os computadores dentro de pequenas organizações
estão com seus programas de antivírus habilitados e atualizados. Não é um
segredo que a expansão do uso da Internet teve uma influencia direta no aumento
da quantidade de vírus espalhados nos dispositivos de uma organização. Mediante
uma conexão à Internet através das suas estações de trabalho, os empregados
permitem de certa forma que outras pessoas tenham acesso ao seu próprio
dispositivo mediante ações tão simples como o compartilhamento de pastas. Além
de este risco, muitas organizações simplesmente não têm controles sobre os privilégios
de administração dos usuários, permitindo que vários empregados inabilitem o
funcionamento da aplicação de antivírus dos seus computadores.
Manter o antivírus ativado em todos os dispositivos é
muito importante, porque muitos delinquentes informáticos estão prestes a
atacar dispositivos desprotegidos. Estes ataques através da internet podem
acabar em danos ao sistema local, impedir o funcionamento da rede, furto de
informação confidencial, furto de propriedade intelectual, etc. Por estas e
muitas outras razões é que a seguir vamos expor as maneiras em que uma pequena
organização pode auditar seus dispositivos, tanto de maneira manual a través de
uma conexão remota com EnCase Enterprise
como de outras maneiras mais avançadas e automatizadas com EnCase Cybersecurity.
Uma maneira rápida e simples de visualizar se os
computadores da sua pequena organização têm seus antivírus instalados é a
revisão mediante o explorador de arquivos, comprovando se na pasta Arquivos de Programa existe alguma pasta
de uma plataforma antivírus. Na seguinte imagem vemos um computador como o
antivírus AVG instalado:
Uma maneira de comprovar se o antivírus é executado normalmente é
revisar o Registro do Windows e buscar programas de antivírus nas chaves de
registro Run ou RunOnce, ali estão
armazenados os nomes dos programas que são executados quando o computador auditado
é acendido, comprovando que o antivírus é executado quando o computador inicia
seu sistema operativo:
Outra maneira simples de revisar se um antivírus em
particular está instalado é construir una condição
por tipo de arquivo que busque todos os arquivos com extensão .exe e revisar a presença do antivírus
que é usado na organização. Neste caso, o arquivo correspondente é o avgrsx.exe do antivírus AVG. Além de
mostrar o antivírus, este processo mostra as datas de criação e da última
modificação do arquivo, permitindo estabelecer quando foi instalado e a data da
última atualização do executável do antivírus:
Para ter maior segurança dos resultados da auditoria, podemos
identificar se os dispositivos estão com o programa antivírus em funcionamento
atualmente. Para isto, capturamos a memória
de processos e revisamos se o processo do antivírus está listado entre os
processos em execução, como mostrado a seguir:
Com o processo Sweep
Enterprise do EnCase Enterprise também podemos visualizar os processos que estão
em execução mediante as opções Processos
e Atividades de Usuário. Esta é uma
maneira simples de realizar auditorias e verificar se o antivírus está ativo em
vários dispositivos auditados, como mostrado na seguinte imagem com o antivírus
AVG:
Outra opção oferecida pelo Sweep Enterprise é auditar
através da captura de dados voláteis
mediante a opção Snapshot, comparando os executáveis em
funcionamento a bibliotecas de valores hash, ou HashSet; ou pesquisando e existência do hash de um antivírus em
particular. Isto oferece dois benefícios: a certeza de que o executável está em
funcionamento e a certeza de que esse executável realmente é o antivírus e não é
outro programa disfarçado com o mesmo nome:
A pesar de que muitas pequenas organizações não contam
com pessoal TI, vemos como uma ferramenta como EnCase Enterprise pode ajudá-las
a efetuar auditorias facilmente. EnCase Enterprise ajuda a identificar a
presença e funcionamento do antivírus de todos os dispositivos da organização
em um curto prazo de tempo, o que permite remediar situações antes de que
ocorram problemas. Estas auditorias também são importantes porque ajudam a estabelecer
se existem empregados com privilégios de administrador que não são necessários.
Além de estas auditorias, os administradores de pequenas organizações
devem criar políticas relacionadas ao acesso a arquivos, recepção de arquivos e
execução de programas desconhecidos, porque estas são as verdadeiras fontes de
infecção nos computadores. Como a infecção de um dispositivo não é programada, é
importante capacitar ao pessoal da organização respeito à importância de sempre
manter o antivírus funcional e atualizado para garantir a segurança dos
dispositivos e da informação da organização. Não tem utilidade alguma ter os
mais avançados programas antivírus, firewall ou antispyware se permanecem inabilitado
ou se não estão devidamente configurados e atualizados.
RELACIONADOS
- Postado por: Unknown
- On: 11/13/2013
- No comments
-













