Showing posts with label EnCase Enterprise. Show all posts
Showing posts with label EnCase Enterprise. Show all posts

A Recuperação de Senhas Pode Ser Prática

por Ken Mizota

O departamento Tableau da Guidance Software recentemente lançou Tableau™ Password Recovery, uma solução de hardware e software para acelerar os ataques a senhas de arquivos protegidos, discos e outros contêineres.

Sempre é legal brincar com novos “brinquedos”. Quando o novo brinquedo é um gigante construído especialmente para quebrar senhas e é escalável linearmente, ¿como poderíamos brincar sem compartilhá-lo? Investiguei um pouco durante a execução de uma configuração do Tableau Password Recovery com dois servidores para testes nos nossos laboratórios em Pasadena, Califórnia, e apesar que tenho encontrado muitas ferramentas boas e tutoriais para o decifrado de senhas, achei difícil diferenciar o que é teoricamente possível do que realmente é prático. Aqui, apresento algumas ideias formuladas durante este processo.

Motor Criptográfico EnCase: Certificado FIPS 140-2 pelo NIST e o CSE


Todas as capacidades criptográficas oferecidas por qualquer solução EnCase (incluindo EnCase 7.x ou ECC 5.x ) são proporcionadas pelo Motor Criptográfico EnCase. Desde finais de agosto de 2014, o Motor Criptográfico EnCase tem conseguido a certificação FIPS 140-2 do Instituto Nacional para a Padronização e Tecnologia dos Estados Unidos (NIST) e o Centro de Segurança das Telecomunicações do Canadá (CSE).

A certificação FIPS 140-2 é uma certificação outorgada aos módulos criptográficos que cumprem os requerimentos divulgados na publicação 140-2 dos Padrões Federais de Processamento da Informação estadunidense. O NIST divulgou esta publicação para coordenar requerimentos e padrões para módulos criptográficos, bem sejam de hardware ou de software.

A proteção de um módulo criptográfico dentro de um sistema seguro é necessária para manter a confidencialidade e a integridade da informação protegida por um módulo. Este padrão especifica os requerimentos de segurança que precisam ser cumpridos por um módulo criptográfico.

Diferenças entre as soluções EnCase e os DLP


Neste artigo do nosso blog falaremos sobre os pontos que diferenciam às soluções EnCase das ferramentas para prevenção de perda de dados, comumente conhecidas pela sua abreviatura em inglês DLP. Para isto, mencionaremos algumas das dificuldades apresentadas durante o fluxo de trabalho com os DLP e logo após mostraremos uma tabela com diferentes funcionalidades essenciais para a proteção de dispositivos finais e como estas funcionalidades estão representadas nas soluções EnCase e nos DLP tradicionais do mercado.

Extraindo Senhas do Porta-Chaves do OS X


Constantemente, as novas versões do EnCase expandem suas capacidades investigativas. As novas versões do EnCase tem expandido as capacidades de investigação de dispositivos OS X em Windows, adicionando a habilidade de decifrar e extrair senhas do Porta-Chaves do OS X. Neste artigo, mostrarei a informação que pode ser extraída dos porta-chaves e técnicas demonstrativas baseadas no EnScript para expor estes dados no EnCase.

Ataque na Home Depot: O Maior Roubo de Cartões na História


Durante os primeiros dias de setembro os bancos da América do Norte começaram a suspeitar que a Home Depot, empresa estadunidense de produtos para o lar e material de construção, poderia ter sido a fonte de uma nova fuga massiva de cartões de crédito e débito.

No dia oito de setembro, a Home Depot confirmou que hackers se introduziram nos seus  sistemas de pagamento e tiveram acesso à informação de cartões de crédito dos seus clientes. Além disto, declararam que qualquer pessoa que tenha usado um cartão de pagamento em qualquer uma das suas lojas dos Estados Unidos e do Canadá desde abril poderia ser uma vítima.

Este ataque, segundo o New York Times, representa a maior intrusão em uma rede informática de uma empresa varejista; 56 milhões de cartões de crédito foram roubados. Nos ataques do ano passado à Target, até agora o maior ataque a redes de varejo, os hackers tinham roubado os dados de 40 milhões de cartões de crédito e débito.

Mudando as Propriedades de Arquivo do Seu Agente EnCase

 
Conforme já comentamos anteriormente no nosso blog, todas as soluções EnCase utilizam o mesmo agente passivo para obter visibilidade completa da atividade dentro dos dispositivos de uma organização. Este pequeno agente, que no Windows somente pesa 1,4 MB e consome só 5 MB de memoria RAM, é o encarregado de coletar toda a informação dos servidores, computadores de escritório, notebooks e dispositivos móveis, permitindo utilizar todas as possibilidades investigativas que oferecem as diferentes soluções EnCase.

Desde a versão 7.08 do EnCase se tem adicionado uma opção que permite mudar as propriedades de arquivo do agente EnCase. Isto é especialmente útil se a sua organização deseja implementar os agentes de maneira secreta, posto que minimiza a quantidade de dados identificáveis disponíveis aos usuários dos dispositivos.

Entendo a Conformidade com o Padrão PCI DSS V3 com EnCase® – Parte III



A intenção desta série de artigos do blog é ajudar às organizações a entender o padrão PCI DSS versão 3. Em estes artigos explicamos como EnCase pode reduzir a complexidade da conformidade PCI, ajudar a medir os riscos atuais à conformidade na sua organização e reduzir o tempo para aplicar a execução do requisitos de conformidade. 

Nos dois primeiros artigos desta serie mostramos nossa visão geral sobre como EnCase pode assistir na análise de conformidade efetuada por primeiras ou terceiras partes relacionando a análise diretamente a cada requisito do Padrão De Segurança De Dados da Indústria De Cartões de Pago (PCI DSS, conforme sua sigla em inglês). 

As Habilidades dos Investigadores Forenses São de Importância Crítica à Medida que Cresce a Complexidade das Investigações



A evidência forense digital tem um papel fundamental na determinação de culpabilidade ou inocência dos acusados tanto em matéria civil como penal. Como a tecnologia captura movimentos, mensagens, fotos e a vasta maioria do que é feito em notebooks, telefones inteligentes e tablets, torna-se cada vez mais difícil para os criminais cobrir seus rastros digitais. 

Por outro lado, o constante crescimento dos discos rígidos, a grande quantidade de aplicações instaladas nos sistemas, a migração dos dados à nuvem e a destruição de dados valiosos por aplicações como o CCleaner, os investigadores são constantemente desafiados a melhorar suas habilidades para poder localizar e fazer sentido da evidência potencial mais relevante.  A conclusão é que a períciaforense digital esta tornando-se progressivamente mais importante na descoberta de dados eletrônicos relevantes a um caso e na montagem dos eventos para que os fatos fiquem claros para juízes e jurados. 

EnCase® Forensic e EnCase® Enterprise v7.09: Investigações iOS de Maneira Imediata



A maioria dos investigadores está familiarizado com as capacidades de EnCase® Forensic ou  EnCase® Enterprise como uma ferramenta para investigação de computadores de escritório, servidores e discos rígidos, mas  você sabia que desde que EnCase  v7 foi introduzido proveu de suporte para sistemas operativos de telefones inteligentes desde o momento em que foi tirado da caixa? Na versão 7.09, a última atualização, EnCase melhora a aquisição de telefones móveis, a capacidade de análise e informe ao agregar suporte para dispositivos com iOS 7.

Como você deve saber, o mercado de dispositivos móveis está dominado por iOS e Android. Mais de 90% dos usuários de telefones inteligentes tem um dispositivo que suporta Apple ou Google. 

EnCase Para Auditorias no Sistema Linux: Como Encontrar Arquivos Eliminados



Um tema muito interessante para auditores ou examinadores forenses ao momento de analisar dispositivos de armazenamento digital no sistema operacional Linux é identificar os arquivos que estão na lixeira. Os arquivos muitas vezes são eliminados pelos usuários intencionalmente com a finalidade de suprimir todos os traços de ações indevidas que hajam sido cometidas. 

Continuando nossa série sobre como efetuar auditorias nos dispositivos com Linux, vamos expor exemplos simples que mostram como auditores e examinadores podem recuperar arquivos eliminados neste sistema operacional de diferentes maneiras com a ajuda das soluções do EnCase. 

EnCase para Pequenas Organizações: Auditoria para Identificar os Artefatos da Internet nos Dispositivos dos Empregados



Navegar pela internet é uma prática rotineira seja para tarefas laborais, intercâmbio de informação ou recreativamente. Atualmente, as pequenas organizações devem estar atentas à atividade que geram seus empregados no momento que ingressam a sites para revisar que sejam sites autorizados ou adequados à organização. 

Os auditores destas organizações têm a possibilidade de identificar e fazer seguimento à atividade dos empregados nos sites que visitem durante horário laboral. Em organizações que delegam responsabilidades a empregados facultados (autoridade descentralizada), é comum que não se cumpram as políticas de segurança e que a navegação pela Internet esteja aberta a sites não autorizados. Alias do risco causado pela navegação a sites infectados, devemos pensar na possibilidade de que alguns empregados estejam cometendo delitos através da internet.

EnCase no Sistema Linux: Uma Vista Geral Com EnCase Enterprise



Usar software livre já é muito comum para muitas organizações. Este tipo de software usualmente se distribui através de uma Licencia Pública Geral GNU que permite que seja copiado, distribuído e alterado livremente. O software livre é muito útil para organizações que desejam minimizar o custo da aquisição, instalação e implantação dos seus sistemas. 

Estas são as razões pelas quais muitas organizações têm começado a migrar ao sistema operacional Linux nos seus dispositivos. É um sistema operacional grátis e fácil de usar, que permite realizar todas as funções de sistemas operacionais pagos como Windows ou Macintosh. 

EnCase para Pequenas Organizações: Auditoria para Identificar se as Atualizações do Windows Estão Habilitadas



Muitas pequenas organizações têm empregados com privilégios de administrador, o qual lhes permite configurar os computadores do modo que queiram. Isto facilita que possam habilitar e desabilitar muitas configurações de segurança nos computadores. Uma destas configurações é desabilitar as atualizações do Windows. A funcionalidade da ferramenta Windows Update dentro do Windows é instalar essas atualizações para solucionar erros de programação do sistema operacional e bloquear ameaças à segurança do sistema que previamente eram desconhecidas. Se estas atualizações não são aplicadas constantemente nos equipamentos de trabalho, os empregados põem à organização em risco. Estas atualizações são críticas para fechar buracos na segurança do sistema operacional que os hackers podem aproveitar para entrar aos sistemas, roubar informação e danificar as estações de trabalho de uma organização. A pesar de que estas atualizações podem ser realizadas de maneira manual, é muito aconselhável obter as atualizações de segurança de maneira automática, minimizando a quantidade de tempo no qual os sistemas ficam em risco e facilitando a administração dos dispositivos.

Os Básicos De Forense: A Importância Da Análise De Assinaturas Digitais



Depois de obter uma imagem forense de um disco duro de evidência e iniciar seu processo de análise, uma pergunta que se faz qualquer examinador é: quais tipos de arquivos são os que me servem para a investigação? Ao falar de arquivos há milhares de extensões que existem nos computadores, algumas das quais já foram padronizadas pela Organização Internacional de Padronização (ISO) e a União Internacional de Telecomunicações (ITU-T), entidades que trabalham para padronizar os diferentes tipos de informação eletrônica. Por isso, já podemos falar de arquivos do sistema, arquivos de aplicação e arquivos de usuário.

Estes últimos são os que geralmente contêm informação que o examinador encontra e entrega em seus informes; mas não há que confiar-se. Existem outras extensões que estão camufladas escondendo o conteúdo real dos arquivos. Algumas vezes os arquivos denominados com extensão 111 são realmente arquivos de texto que pessoas mal-intencionadas personalizaram mudando a extensão original.
Hoje, os delinqüentes cibernéticos estão utilizando técnicas comuns para mascarar a informação renomeando as extensões com nomes diferentes, de modo que pareçam outro tipo de arquivos. Há que ressaltar que os arquivos estão compostos por três partes: um nome, um ponto e uma extensão (exemplo :ARCHIVO.EXE). O nome serve para identificar um arquivo de outro; a extensão para designar-lhes propriedades concretas, como, por exemplo, se o nome do arquivo tem extensão. EXE indica e se espera que seja um  arquivo de uma aplicação. É por isto que EnCase Forensics realiza  análise de firmas (Signature analysis), facilitando ao examinador verificar entre todos os arquivos contidos na imagem forense; este processo o toma comparando os cabeçalhos de cada arquivo ou assinatura digital com a extensão. Assim mesmo, os programas consultam exclusivamente a extensão do arquivo para obter algum tipo de informação adequada, como, por exemplo, Microsoft Windows  ao abrir um arquivo associa a extensão com suas respectivas aplicações. Outro ponto importante para tomar em conta por um examinador forense nas análises de assinaturas digitais são os arquivos gerados nos Sistemas Operativos UNIX, Linux e MAC, porque arquivos contidos neste tipo de sistemas não arrojam extensão e é muito comum em sistemas Mac, o qual pode dar falsos positivos em análises de assinaturas digitais..

Em uma excelente investigação é importante que o examinador para todos os casos  através de EnCase Forensics realize a análise das assinaturas digitais, para que sempre se faça a comparação entre as extensões do arquivo e os cabeçalhos incluídos na tabela de assinaturas digitais do arquivo, com o fim  de verificar se a extensão do arquivo foi modificada. Este resultado se visualiza organizando em EnCase as colunas ou campos como nomes, extensão e assinaturas digitais, visualizando as três colunas imediatamente. Desta maneira o examinador poderá iniciar a análise das assinaturas digitais do arquivo, aproveitando as bondades da ferramenta organizadas de maneira que primeiro fique em ordem a coluna ASSINATURAS DIGITAIS, depois EXTENSÃO e por último NOME DO ARQUIVO; desta forma poderá  ver resultados possíveis de arquivos como:

Assinatura Digital Incorreta:o qual se deve a que se encontrou um arquivo com a extensão correta ,mas  o cabeçalho não corresponde à esta extensão.

Alias:  o qual indica que o cabeçalho está incluído na tabela de assinaturas digitais de arquivo, mas a extensão não corresponde a este cabeçalho; o alias  é  clave para a investigação, posto que isto sucede quando a extensão foi renomeada. 

Coincidência : sucede  quando o cabeçalho coincide com a extensão.

Desconhecido: é também  um ponto clave para a investigação, posto que a tabela de assinaturas digitais não contém nem o cabeçalho, nem a extensão do arquivo.

Um exemplo é aquele arquivo com extensão .txt que depois de realizar a análise  de assinaturas digitais aparece como imagem JPEG, e  EnCase Forensics  o mostra como uma imagem . É de notar que se existem algumas discrepâncias, como  é o  caso que  um suspeito haja escondido um arquivo ou simplesmente o acha renomeado.

EnCase Forensics detecta automaticamente  a identidade do arquivo, e inclui em seus resultados  um novo item  com a bandeira de assinatura digital descoberta. Isto permite ao investigador  dar-se conta desse detalhe , entregando  resultados claros e contundentes dentro da múltiplas investigações que se tem  nos laboratórios de evidência digital.

RELACIONADOS


EnCase Para Pequenas Organizações: Auditoria Para Identificar Se O Antivírus Está Habilitado



Hoje falaremos sobre como auditar através do EnCase Enterprise para pesquisar se os computadores dentro de pequenas organizações estão com seus programas de antivírus habilitados e atualizados. Não é um segredo que a expansão do uso da Internet teve uma influencia direta no aumento da quantidade de vírus espalhados nos dispositivos de uma organização. Mediante uma conexão à Internet através das suas estações de trabalho, os empregados permitem de certa forma que outras pessoas tenham acesso ao seu próprio dispositivo mediante ações tão simples como o compartilhamento de pastas. Além de este risco, muitas organizações simplesmente não têm controles sobre os privilégios de administração dos usuários, permitindo que vários empregados inabilitem o funcionamento da aplicação de antivírus dos seus computadores.

Manter o antivírus ativado em todos os dispositivos é muito importante, porque muitos delinquentes informáticos estão prestes a atacar dispositivos desprotegidos. Estes ataques através da internet podem acabar em danos ao sistema local, impedir o funcionamento da rede, furto de informação confidencial, furto de propriedade intelectual, etc. Por estas e muitas outras razões é que a seguir vamos expor as maneiras em que uma pequena organização pode auditar seus dispositivos, tanto de maneira manual a través de uma conexão remota com EnCase Enterprise como de outras maneiras mais avançadas e automatizadas com EnCase Cybersecurity. 

Uma maneira rápida e simples de visualizar se os computadores da sua pequena organização têm seus antivírus instalados é a revisão mediante o explorador de arquivos, comprovando se na pasta Arquivos de Programa existe alguma pasta de uma plataforma antivírus. Na seguinte imagem vemos um computador como o antivírus AVG instalado:


Uma maneira de comprovar se o antivírus é executado normalmente é revisar o Registro do Windows e buscar programas de antivírus nas chaves de registro Run ou RunOnce, ali estão armazenados os nomes dos programas que são executados quando o computador auditado é acendido, comprovando que o antivírus é executado quando o computador inicia seu sistema operativo:



Outra maneira simples de revisar se um antivírus em particular está instalado é construir una condição por tipo de arquivo que busque todos os arquivos com extensão .exe e revisar a presença do antivírus que é usado na organização. Neste caso, o arquivo correspondente é o avgrsx.exe do antivírus AVG. Além de mostrar o antivírus, este processo mostra as datas de criação e da última modificação do arquivo, permitindo estabelecer quando foi instalado e a data da última atualização do executável do antivírus:




Para ter maior segurança dos resultados da auditoria, podemos identificar se os dispositivos estão com o programa antivírus em funcionamento atualmente. Para isto, capturamos a memória de processos e revisamos se o processo do antivírus está listado entre os processos em execução, como mostrado a seguir:



Com o processo Sweep Enterprise do EnCase Enterprise também podemos visualizar os processos que estão em execução mediante as opções Processos e Atividades de Usuário. Esta é uma maneira simples de realizar auditorias e verificar se o antivírus está ativo em vários dispositivos auditados, como mostrado na seguinte imagem com o antivírus AVG:



Outra opção oferecida pelo Sweep Enterprise é auditar através da captura de dados voláteis mediante a opção Snapshot, comparando os executáveis em funcionamento a bibliotecas de valores hash, ou HashSet; ou pesquisando e existência do hash de um antivírus em particular. Isto oferece dois benefícios: a certeza de que o executável está em funcionamento e a certeza de que esse executável realmente é o antivírus e não é outro programa disfarçado com o mesmo nome:





A pesar de que muitas pequenas organizações não contam com pessoal TI, vemos como uma ferramenta como EnCase Enterprise pode ajudá-las a efetuar auditorias facilmente. EnCase Enterprise ajuda a identificar a presença e funcionamento do antivírus de todos os dispositivos da organização em um curto prazo de tempo, o que permite remediar situações antes de que ocorram problemas. Estas auditorias também são importantes porque ajudam a estabelecer se existem empregados com privilégios de administrador que não são necessários. 

Além de estas auditorias, os administradores de pequenas organizações devem criar políticas relacionadas ao acesso a arquivos, recepção de arquivos e execução de programas desconhecidos, porque estas são as verdadeiras fontes de infecção nos computadores. Como a infecção de um dispositivo não é programada, é importante capacitar ao pessoal da organização respeito à importância de sempre manter o antivírus funcional e atualizado para garantir a segurança dos dispositivos e da informação da organização. Não tem utilidade alguma ter os mais avançados programas antivírus, firewall ou antispyware se permanecem inabilitado ou se não estão devidamente configurados e atualizados.

RELACIONADOS