uso do Webmail é requerida - isto cada vez mais será coisa do passado. Baseado no recente artigo de John McCash, Jeff Bryner acaba de lançar uma ferramenta em python para interpretar a saída do dump de memória (toda memória física ou do processo do browser utilizado - qualquer browser, qualquer sistema operacional) e provê como ouput as seguintes informações sobre o gmail:
* Contatos
* Registros de Acesso (IPs)
* Nomes de conta do Gmail
* Cabeçalhos de mensagens
* Corpo das mensagens
Acredito ser um excelente "extra" para investigações envolvendo utilização de Gmail - especialmente
porque os vestígios deixados em disco pelo Gmail são insuficientes e cada vez mais ele é usado sobre
HTTPS..
Mais informações aqui.
Atente para este parágrafo:
"I used the pd dump tool from www.trapkit.de, available here, and tested against my meager
GMail account, Windows XP, 2000, IE 6, IE 7 and Firefox 3. In all cases I was able to retrieve
contact data, last login times and IP addresses, basic email headers and email bodies. Even if
the browser was ‘logged out’ of GMail, they all still retained this data. Even for messages that
were not opened, contacts that weren’t used. Simply loading up the GMail UI loads all this data
in the memory image."
Verifiquei que realmente os dados continuam disponíveis em memória mesmo depois do usuário
efetuar logoff tanto para o Firefox no linux e Internet Explorer e Firefox no Windows .
O procedimento é simples:
No Linux:
1) ./pd -p
2) strings -el browser.dump | pdgmail > output.gmail
No Windows:
1) .pd.exe -p
2) strings -el browser.dump | pdgmail > output.gmail
Urls:
PD: http://www.trapkit.de/research/forensic/pd/index.html
PDGMAIL: http://www.jeffbryner.com/code/pdgmail - ta com problemas no momento mas dá pra pegar via cache do google:
http://209.85.173.104/search?q=cache:crZARiCZN5IJ:www.jeffbryner.com/code/pdgmail
* o PDGMAIL requer o interpretador do PYTHON instalado.. (no linux já vem, para windows: http://www.python.org/download/windows/)
Excelente dica. Até um newbie como eu consegue!
ReplyDeleteA modéstia é um dom venerável, FelipeC =)
ReplyDeleteeste programa também encontra dados do gtalk?
ReplyDeleteTem como postar um link válido para o pdgmail?
ReplyDeleteAinda é possível encontrar o pdgmail no cache no google:
ReplyDeletehttp://webcache.googleusercontent.com/search?q=cache:IKOY46Tv5v0J:jeffbryner.com/code/pdgmail+jeff+pdgmail&cd=1&hl=pt-BR&ct=clnk&gl=br
Vc sabe me informar se a ferramenta é paga?
ReplyDeleteNão Mayara, é gratuita.
ReplyDeleteAtt,