[ Update 18/04/2011 ]
Um bom passo a passo para recuperação de evidências e outros links relacionadao ao uso do Firefox 4 foram publicados recentemente. A estrutura dos arquivos sqlite3 utilizados pelo FF4 é destrinchada, assim como suas funções e vestigios de interesse. Vale a leitura!
Seguem os links:
Parte da informações do DB utilizado pelo FF foram obtidas de outro site que ainda não citamos por aqui: http://www.firefoxforensics.com/index.shtml
A Mandiant acaba de lançar uma nova versão (2.0) do WebHistorian, que suporta extração de histórico de navegação do Firefox 2,3+, Chrome 3+ e IE v5 v6 v7 e v8..
[ Update - 28/05/2010 ]
Muitas variações sutis existem na forma de armazenamento das informações entre os vários sistemas operacionais e versões de navegadores existentes.
As ferramentas de Forense Comerciais (como Encase e FTK) possuem suporte à várias delas, e outras devem ser extraídas manualmente analisando as estruturas de dados relacionadas (IE: index.dat FF: .sqlite, etc).
Além disto, algumas ferramentas gratuitas podem auxiliar sobremaneira na tarefa de reconstrução de histórico de navegação e demais artefatos relacionados à utilização da Internet. Dentre elas, estão:
1 - ChromeAnalysis - extrai bookmarks, cookies, downloads, termos de pesquisa, logins, histórico, termos de pesquisa arquivados e histórico arquivado.
2 - FoxAnalysis - extrai bookmarks, cookies, downloads, histórico de formulários, logins e histórico da web do Firefox.
3 - Internet Evidence Finder - busca em arquivos ou espaço não alocado por:
- Internet Explorer 8: URLs Navegação Privativa/Recovery
- Facebook: páginas e chat
- MSN/Live: chat
- Yahoo e Yahoo Messenger: chat e Webmail
- GoogleTalk: chat
- Gmail: email
- Limewire: Termos de Pesquisa e configuração
- Hotmail: Webmail
- AOL IM: chat
- Messenger Plus: chat
- MySpace: chat
- Bebo: chat
- Yahoo Messenger: chat
- Facebook Email: “Snippets”
- IECookiesView
- IEHistoryView
- IEHistoryView
- MozillaCookiesView
- MozillaCookiesView
- MozillaCookiesView
- OperaCacheView
- OperaCacheView
- OperaCacheView
- OperaCacheView
- SiteShoter
5 - NirSoftPassword Recovery Tools (nomes auto-explicativos):
- MessenPass
- Mail PassView
- IE PassView
- Protected Storage PassView
- Dialupass
- Asterisk Logger
- AsterWin IE
- Network Password Recovery
- SniffPass Password Sniffer
- PstPassword
- PasswordFox
- ChromePass
- OperaPassView
- WirelessKeyView
- Remote Desktop PassView
- VNCPassView
- PocketAsterisk
- RemotePocketAsterisk
7 - Web Historian - histórico de navegação de Internet Explorer, Mozilla, Firefox, Netscape, Opera e Safari
8 - Pasco - Análise de index.dat - histórico de navegação IE
9 - Galleta - Análise de Cookies do IE
10 - Firemaster e FirePassword: quebra de senhas do Firefox
11 - FF3HR Firefox 3 History Recovery: recuperação de histórico de navegação FF
[ Post Original - 31/03/2010 ]
Como sabemos, independente das ferramentas utilizadas para uma análise forense, é fundamental possuir uma boa compreensão do funcionamento interno e interação dos artefatos presentes em um sistema operacional investigado.
Existem alguns bons livros que detalham em capítulos alguns aspectos importantes de uma análise forense do ponto de vista da utilização de navegadores e das atividades efetuadas pelos usuários na Internet: sites visitados, referers, arquivos baixados, cookies, histórico de navegação, cache, etc.
Estas informações são cruciais em vários casos de investigação corporativa ou em perícias forenses, incluindo o levantamento de indícios de atividade dos usuários como acesso à sites, submissão de formulários, uso de senhas de terceiros, envio de web-mails, download de programas, pesquisas efetuadas em mecanismos de busca, entre outros.
Para facilitar o treinamento de equipes de investigação no assunto, há alguns dias foi publicado um mini-curso (PPT, PDF) por dois pesquisadores que há algum tempo se debruçam sobre o tema "Browser Forensics": Peter Hewitt e Manuel Humberto. É uma boa referência de técnicas e ferramentas para análise forense de navegadores de Internet muito utilizados (Internet Explorer e Firefox em diferentes versões do Windows).
Boa Leitura!
Os pedófilos que se cuidem :) O bicho vai pegar pro lado deles agora.
ReplyDeletePro lado dos anônimos também, rsrsrs
ReplyDeleteLINK DIRETO DO WebHistorian:
ReplyDeletehttp://fred.mandiant.com/WebHistorian.msi