Tuesday, March 16, 2010

Skypeex - análise de dump de memória - chats do Skype




comentamos em algumas oportunidades aqui no blog a importância e o crescente interesse pelo processo de dump e posterior análise de memória RAM em máquinas investigadas em casos de resposta a incidentes e crimes envolvendo alta tecnologia.

Nesta linha, Nick Furneaux lançou na semana passada uma interessante ferramenta em python para busca de comunicações de Instant Messaging feitas com o Skype em dumps de memória.


Me impressionou a quantidade de mensagens antigas (possivelmente vindas do histórico armazenado de até 30 dias do skype) estavam presentes ainda na RAM de dois computadores analisados em meu laboratório...


Passos Necessários:

1) Instalar o Python na máquina de análise;

1) Na máquina alvo, fazer o dump de memória com uma das muitas ferramentas disponíveis:

C:\> win64dd /m 0 /r /f F:\physmem.bin

2) Executar um comando strings (linux ou windows) no dump criado:

c:\> strings physmem.bin > physmem-strings.txt

3) Rodar a ferramenta skypeex.py, e digitar o caminho do arquivo gerado no passo 2.

Pronto.



1 comment:

  1. caramba, mesmo sem o programa em python, achei uma quantidade de informacoes enorme no dump de memoria com o windd. senhas, conversas de msn, Skype, tudo!!! legais as dicas do blog...

    ReplyDelete