[ Update 18/04/2011 ]
Um bom passo a passo para recuperação de evidências e outros links relacionadao ao uso do Firefox 4 foram publicados recentemente. A estrutura dos arquivos sqlite3 utilizados pelo FF4 é destrinchada, assim como suas funções e vestigios de interesse. Vale a leitura!
Seguem os links:
[ Update - 19/06/2010 ]
A Mandiant acaba de lançar uma nova versão (
2.0) do
WebHistorian, que suporta extração de histórico de navegação do
Firefox 2,3+, Chrome 3+ e IE v5 v6 v7 e v8..
[ Update - 28/05/2010 ]
Muitas variações sutis existem na forma de armazenamento das informações entre os vários sistemas operacionais e versões de navegadores existentes.
As ferramentas de Forense Comerciais (como Encase e FTK) possuem suporte à várias delas, e outras devem ser extraídas manualmente analisando as
estruturas de dados relacionadas (IE: index.dat FF: .sqlite, etc).
Além disto, algumas ferramentas gratuitas podem auxiliar sobremaneira na tarefa de reconstrução de histórico de navegação e demais artefatos relacionados à utilização da Internet. Dentre elas, estão:
1 - ChromeAnalysis - extrai bookmarks, cookies, downloads, termos de pesquisa, logins, histórico, termos de pesquisa arquivados e histórico arquivado.
2 - FoxAnalysis - extrai bookmarks, cookies, downloads, histórico de formulários, logins e histórico da web do Firefox.
3 - Internet Evidence Finder - busca em arquivos ou espaço não alocado por:
- Internet Explorer 8: URLs Navegação Privativa/Recovery
- Facebook: páginas e chat
- MSN/Live: chat
- Yahoo e Yahoo Messenger: chat e Webmail
- GoogleTalk: chat
- Gmail: email
- Limewire: Termos de Pesquisa e configuração
- Hotmail: Webmail
- AOL IM: chat
- Messenger Plus: chat
- MySpace: chat
- Bebo: chat
- Yahoo Messenger: chat
- Facebook Email: “Snippets”
4 - NirSoft Browser Tools - várias ferramentas para extração de dados de navegação (nomes auto-explicativos):
- IECookiesView
- IEHistoryView
- IEHistoryView
- MozillaCookiesView
- MozillaCookiesView
- MozillaCookiesView
- OperaCacheView
- OperaCacheView
- OperaCacheView
- OperaCacheView
- SiteShoter
- MessenPass
- Mail PassView
- IE PassView
- Protected Storage PassView
- Dialupass
- Asterisk Logger
- AsterWin IE
- Network Password Recovery
- SniffPass Password Sniffer
- PstPassword
- PasswordFox
- ChromePass
- OperaPassView
- WirelessKeyView
- Remote Desktop PassView
- VNCPassView
- PocketAsterisk
- RemotePocketAsterisk
6 - Web Browser Forensics - programa em C (GPL) para reconstrução de histórico de navegação de Firefox, Opera e Epiphany
7 - Web Historian - histórico de navegação de Internet Explorer, Mozilla, Firefox, Netscape, Opera e Safari
8 - Pasco - Análise de index.dat - histórico de navegação IE
9 - Galleta - Análise de Cookies do IE
10 - Firemaster e FirePassword: quebra de senhas do Firefox
11 - FF3HR Firefox 3 History Recovery: recuperação de histórico de navegação FF
[ Post Original - 31/03/2010 ]
Como sabemos, independente das ferramentas utilizadas para uma análise forense, é fundamental possuir uma boa compreensão do funcionamento interno e interação dos artefatos presentes em um sistema operacional investigado.
Existem alguns
bons livros que detalham em capítulos alguns aspectos importantes de uma análise forense do ponto de vista da utilização de navegadores e das atividades efetuadas pelos usuários na Internet: sites visitados,
referers, arquivos baixados,
cookies, histórico de navegação, cache, etc.
Estas informações são cruciais em vários casos de investigação corporativa ou em perícias forenses, incluindo o levantamento de indícios de atividade dos usuários como acesso à sites, submissão de formulários, uso de senhas de terceiros, envio de web-mails, download de programas, pesquisas efetuadas em mecanismos de busca, entre outros.
Para facilitar o treinamento de equipes de investigação no assunto, há alguns dias foi publicado um mini-curso (PPT, PDF) por dois pesquisadores que há algum tempo se debruçam
sobre o tema "Browser Forensics": Peter Hewitt e Manuel Humberto. É uma boa referência de técnicas e ferramentas para análise forense de navegadores de Internet muito utilizados (Internet Explorer e Firefox em diferentes versões do Windows).
Boa Leitura!