Showing posts with label forense de memória. Show all posts
Showing posts with label forense de memória. Show all posts

Thursday, February 25, 2016

Trojans Governamentais para vigilância e investigações online: NIT e CIPAV (FBI) e Bundestrojaner (Alemanha), entre outros

[ Update 25/02/2016 ]

Muito tempo sem update.. Aqui vai uma novidade sobre este assunto:

http://news.softpedia.com/news/german-police-create-a-new-version-of-bundestrojaner-federal-trojan-500832.shtml 

"The German government has approved that a new version of the infamous Bundestrojaner (Federal Trojan) malware be used against real-life targets, after authorities have been working on an updated version for the past months."


[ Update 21/11/2014 ]

Hoje a Anestia Internacional a Eletronic Free Frontier juntamente com outras entidades ligadas à segurança e privacidade na Internet lançaram uma ferramenta de "deteção de spywares conhecidos de vigilância governamental" chamado Detekt - você pode baixar a ferramenta e o código fonte no links abaixo:


Sobre a Ferramenta: https://www.resistsurveillance.org/
Download do Executável e Código Fonte: https://github.com/botherder/detekt/releases/tag/v1.4

[ Update 19/05/2014 ]


No dia 12/05/2014, uma solicitação do FBI (código RFQ1307B) mostra o interesse da Agência americana em obter samples de malware de todo o mundo:

Detalhes relevantes:

"2.3.1 Malware Feed

The FBI seeks to obtain the malware via a feed.  The feed shall:

•    Currently exist (or system currently exists that can produce the feed)
•    Contain a rollup of sharable new malware (both unique and variants)
•    Include a malicious URL report (Reference Section 2.3.2)
•    Be organized by SHA1 signatures
•    Be updated once every 24 hours
•    Be a snapshot of the prior 24 hours
•    Be, on average, 30GB - 40GB per day
•    Be able to retrieve feed in an automated way through machine-to-machine communication
•    Initiations of accessing feed shall be pulled by FBI not pushed to FBI

2.3.2 Malicious URL Report

The FBI seeks a malicious URL report as a component of the malware feed.  The URL report shall contain a list of URLs that do not directly link to executable files, but instead lead to exploits that cause malware to be downloaded (e.g., links to drive-by downloads).

2.3.3 Malware Files

Each of the new malware files in the feed shall contain metadata, to include:

•    SHA1 signature
•    MD5 signature
•    Time

The file types required include:

•    Executable file types from Unix/Linux, Windows and Macintosh
•    Archives files
•    Image files
•    Microsoft Office documents
•    Audio and Video files
•    RTF files
•    PDF files
•    PHP files
•    JavaScript files
•    HTML files"


[ Update: 08/12/2013 ]

O Washington Post publicou hoje um artigo entitulado "FBI’s search for ‘Mo,’ suspect in bomb threats, highlights use of malware for surveillance"em que divulga um search warrant ("pedido de busca e apreensão") que detalha como a agência solicita e recebe autorização judicial para o uso de código malicioso em investigações de crimes (neste caso ameaças envolvendo bombas).

O termo "CIPAV" - presente nos demais updates deste post - não é utilizado, e é introduzido um acrônimo: NIT - "Network Investigative Technique", que tem funcionalidade muito parecida com o descrito neste post.



[ Update: 09/02/2013 ]

"Going Bright: Wiretapping without Weakening Communications Infrastructure"

http://www.crypto.com/papers/GoingBright.pdf



"Mobile IP-based communications and changes in technologies have been a subject of concern for law enforcement, which seeks to extend current wiretap design requirements for digital voice networks. 

Such an extension would create considerable security risks as well as seriously harm innovation. Exploitation of naturally occurring bugs in the platforms being used by targets may be a better alternative."


Steven M. Bellovin | Columbia University
Matt Blaze and Sandy Clark | University of Pennsylvania
Susan Landau | Privacy Ink



[ Update: 10/09/2012 ]

O Governo alemão está abertamente contratando programadores especializados em trojans, para não depender de empresas externas para desenvolver suas ferramentas de monitoração utilizadas em investigações feitas pelo governo (BundesTrojaner).

Alguns pré-requisitos para os candidados ao cargo:


  • Excelente conhecimento de C++
  • Muito bom conhecimento de padrões de software de modelagem de tecnologias de rede,
  • topologias e protocolos (especialmente sobre os protocolos da Internet utilizados)
  • Capacidade de auxílio no desenvolvimento e manutenção de software para a criação de  técnicos e táticos  requisitos para o acesso  remoto da polícia secreta
  • Identificação de vulnerabilidades em aplicações e sistemas operacionais,
  • Observação das evoluções técnicas e legais no campo da tecnologias de informação e comunicação
  • Muito bom conhecimento de programação de baixo nível e mecanismos de segurança do Windows
  • Idealmente ter conhecimento dos mecanismos de segurança de outros sistemas operacionais, bem como na programação de baixo nível em outros sistemas operacionais, bem como no desenvolvimento de drivers
Fonte e mais informações - veja este post da F-Secure: http://www.f-secure.com/weblog/archives/00002423.html

PS: Neste meio tempo foi publicado neste blog um artigo chamado "CiberGuerra e CiberEspionagem: O uso de ferramentas de invasão por Nações e Governos" - relevante ao assunto tratado neste artigo.

[ Update: 02/02/2012 ]

Uma autorização judicial de instalação do CIPAV foi provavelmente utilizada no caso da investigação que culminou com a prisão dos responsáveis pelo MegaUpload.


"While it's still not clear how federal investigators gained access to the conversations of founder Kim DotCom and other top managers, there are hints that the FBI managed to place government-issued spyware on the defendants' computers"

Mais informações na CNET:

http://news.cnet.com/8301-31001_3-57368523-261/feds-we-obtained-megaupload-conversations-with-search-warrant/

Informações do caso no site do FBI:

http://www.fbi.gov/news/pressrel/press-releases/justice-department-charges-leaders-of-megaupload-with-widespread-online-copyright-infringement

[ Update: 26/10/2011 ]

A Kaspersky achou outra variante do BundesTrojaner, que também já foi analisada pelo CCC . Um resumo pode ser visto no site H-Online (inglês). Ou a análise original/integral traduzida do alemão para o português (Google Translate).

[ Update: 17/10/2011 ]

Uma interessante análise do footprint de memória do "BundesTrojaner" utilizando a ferramenta de forense de memória volatility foi publicada recentemente - confira!

[ Update: 08/10/2011 ]

Devido às dificuldades de interceptação telemática de certos atores no cenário cibernético - devido ao crescente uso de criptografia, proxies, vpn, etc -  o uso de softwares para monitoração de suspeitos (autorizadas pela justiça ou não) é uma realidade crescente em todo o mundo. Alguns dos países em que isto já acontece são: EUA (veja o post original sobre o CIPAV abaixo), França, Egito, e agora a Alemanha (leia logo abaixo)

O grupo Chaos Computer Club (CCC) publicou hoje uma análise do "Bundestrojaner Light" (R2D2) - que numa tradução livre seria "Light Federal Trojan" - utilizado pelo governo alemão.

Abaixo são listados os nomes dos arquivos analisados (uma biblioteca e um driver de kernel windows), seus hashes md5 e taxas de detecção por antivírus (virustotal):

mfc42ul.dll (md5: 930712416770a8d5e6951f3e38548691 vt: 6/43)
winsys32.sys (md5: d6791f5aa6239d143a22b2a15f627e72  vt:  5/43)


Para mais informações, veja a página da CCC:

Mais informações sobre o assunto:



[ Update: 30/04/2011 ]

Depois de mais de dois anos sem novidades sobre o assunto, a EFF (Eletronic Frontier Foundation) publicou ontem um "dossiê" sobre o CIPAV chamado "New FBI Documents Provide Details on Government’s Surveillance Spyware".

O FBI tem utilizado a tecnologia para investigações criminais dentro dos Estados Unidos e também para investigações de suspeitos estrangeiros de acordo com os termos da FISA (Foreign Intelligence Surveillance Act).

Aos interessados em mais detalhes sobre o assunto, a EFF separou uma página de download para os 15 PDFs contendo informações sobre o CIPAV: https://www.eff.org/foia/foia-endpoint-surveillance-tools-cipav

[ Post Original: 17/04/2009 ]

Depois da divulgação de que a China que se utiliza de técnicas hacker para espionar seus adversários, a Wired acaba de publicar um artigo interessante sobre documentos que foram recentemente "desclassificados" pelo governo americano.

Agora é público o conhecimento de que o FBI utiliza em suas investigações online - há pelo menos 7 anos - um spyware desenvolvido internamente por eles chamado CIPAV - Computer and Internet Protocol Address Verifier, que faz um pouco mais do que o nome indica - ele busca as seguintes informações da máquina alvo:

• Endereço IP
• Endereços MAC (placas de rede)
• A lista de portas TCP e UDP e conexões estabelecidas (netstat)
• Lista de programas em execução
• Sistema Operacional, Versão e Número de Série e empresa que consta no Registro.
• Versão do Navegador Padrão
• Usuários (incluindo o logado) do sistema operacional
• URL visitadas

Segundo análise do CIPAV feita em 2007 por Kevin Poulsen, todas as informações coletadas são enviadas pela Internet para computadores do FBI na Virginia, possivelmente para o laboratório do FBI em na cidade de Quantico.

O modus operandi mais comum de instalação do CIPAV é fazer o alvo acessar uma página especialmente criada para explorar vulnerabilidades comuns em de navegadores.

As informações confirmadas nesta semana fazem parte do material liberado ao público devido ao "Freedom of Information Act" e indicam uma boa maturidade do governo americano ao tratar de assuntos sensíveis como a autorização legal para utilização deste tipo de tecnologia e o equilíbrio entre o sigilo destas ações e a garantia da privacidade dos usuários.

O pdf original do documento "desclasificado" descrevendo alguns casos em que o CIPAV foi utilizado foi disponibilizado.

A necessidade do uso - e controle da autorização judicial (pdf - exemplo) - deste tipo de tecnologia é claro - muitas vezes as ações de hackers e criminosos envolvem técnicas como "proxy chaining" e redes de anonimato como a Tor - que são muito difíceis de monitorar através da Internet, e exigiriam autorizações judiciais de quebra de sigilo para múltiplos provedores em diferentes países - o que na maioria das vezes é impraticável.

Entre as ações tipicamente hackers utilizadas pelo FBI, está também a exploração (cracking) de redes Wireless para obtenção de evidências.

A utilização de ferramentas como o CIPAV e outras técnicas de "contra-ataque" sempre foi (e continuará sendo) fundamental para solução de casos de investigação como ameaças a bomba, terrorismo, sabotagem, extorsão e ataques de hackers.http://translate.google.com/translate?hl=en&sl=de&u=http://www.ccc.de/system/uploads/76/original/staatstrojaner-report23.pdf

Monday, June 25, 2012

Forense de Memória para Linux e Mac


[ UPDATE 01/07/2012  ]

Excelente notícia: "Announcing Mac Support in Volatility": http://memoryforensics.blogspot.com.br/2012/06/announcing-mac-support-in-volatility.html


[ POST ORIGINAL: 25/06/12 ]

Duas novas ferramentas para dump/análise de memória nas plataformas Linux e Mac foram anunciadas recentemente - confira:

Linux/Android:

LInux Memory Extractor (LIME): http://digitalforensicssolutions.com/lime/

LiME (formerly DMD) is a Loadable Kernel Module (LKM), which allows the acquisition of volatile memory from Linux and Linux-based devices, such as those powered by Android. The tool supports acquiring memory either to the file system of the device or over the network. LiME is unique in that it is the first tool that allows full memory captures from Android devices. It also minimizes its interaction between user and kernel space processes during acquisition, which allows it to produce memory captures that are more forensically sound than those of other tools designed for Linux memory acquisition.

MacOS:

Mac Memoryze:  http://www.mandiant.com/resources/download/mac-memoryze-1.0trade

Mandiant Mac Memoryze is free memory forensic software that helps incident responders find evil in memory…on Macs.  Mac Memoryze can acquire and/or analyze memory images.  Analysis can be performed on offline memory images or on live systems.

image the full range of system memory; acquire individual processes memory regions; enumerate all running processes (including those hidden by rootkits); report all open file handles in a process (for example, all files, sockets, pipes, etc); list the virtual address space of a process including: loaded libraries, allocated portions of heap and execution stack, list network connections, enumerate all loaded kernel extensions, including those hidden by rootkits. enumerate the System Call Table and Mach Trap Table, enumerate all running Mach Tasks

Outra referência para MacOS - Mac Memory Reader: http://www.cybermarshal.com/index.php/cyber-marshal-utilities/mac-memory-reader

Outros posts sobre forense de memória (em Windows) já publicados por aqui:

Forense em Windows - Aquisição e Análise de Memória http://sseguranca.blogspot.com.br/2011/06/forense-em-windows-aquisicao-e-analise.html

Forense de Memória - Uma comparação de Ferramentas Disponíveis: http://sseguranca.blogspot.com.br/2008/12/forense-de-memria-uma-comparao-de.html

Oficina e Desafio de Análise Forense no Campus Party 2012  http://sseguranca.blogspot.com.br/2012/02/oficina-e-desafio-de-analise-forense-no.html

Aquisição e Análise de Memória ou "Memory Forensics": http://sseguranca.blogspot.com.br/2010/08/docencia-no-mestrado-em-informatica.html

pdymail - Forense de Memória para o Yahoo Mail http://sseguranca.blogspot.com/2009/01/pdymail-forense-de-memria-para-o-yahoo.html

pdgmail: nova ferramenta para Forense de Memória do GMAIL  http://sseguranca.blogspot.com.br/2008/10/pdgmail-nova-ferramenta-para-forense-de.html

Sunday, March 25, 2012

FTK 4 - Evolução, Funcionalidades e evento de lançamento

[ Update 25/03/2012 ]


Mais de 100 inscrições foram feitas no link http://tinyurl.com/ApuraFTK4 e os eventos ocorrerão nesta semana em Brasília (3a) e São Paulo (5a). 


[ Update 07/03/2012 ]


Nos últimos dias alguns profissionais de renome na área comentaram e expandiram o assunto que tratamos neste post:


Em primeiro lugar, agradeço ao meu amigo Andrés Velázquez e expert em pericia forense da Mattica -  empresa mexicana precursora da área na América Latina - que publicou em seu blog sobre Computação Forense em espanhol o seguinte post: 

http://www.andresvelazquez.com/2012/03/la-nueva-version-de-accessdata-ftk-4-la-historia-por-sandro-suffert/ (1)


Aproveito também para agradecer ao SegInfo (2) e ao Luiz Rabelo (3) por publicarem em seus respectivos blogs material sobre o assunto em pauta. Muito obrigado, senhores!


[ Post Original 03/03/2012 ]


O world tour de lançamento da ferramenta FTK4 passará pelo Brasil em março (Brasília - 27 e São Paulo - 29). Caso você tenha interesse em participar do evento, faça seu cadastro neste link.



Tive a oportunidade de iniciar os testes da versão 4.0 do Forensic Toolkit da AccessData em 16 de fevereiro (obrigado Corey Johnson e Marcos Ferrari) e desde então estou esperando ter tempo para apresentar um resumo e capturas de tela das inovações que a ferramenta vem apresentando em suas últimas versões.



Antes de tratarmos algumas das novidades e pontos fortes da solução, gostaria de fazer um breve histórico da evolução da ferramenta nos últimos anos:


FTK 1.x) A versão mais antiga da solução já possuía alguns diferenciais interessantes, como a categorização/overview baseada em assinatura de arquivos; um processo de indexação (baseado no dtSearch) eficiente; e uma capacidade de análise de emails superior.

FTK 2.x e 3.x) Nesta versão foram incluídas funcionalidades como o Banco do Dados Oracle (2.x) para processamento de casos (em oposição ao processamento em memória); foi adicionada a capacidade de processamento distribuído em várias máquinas (1+3); A possibilidade de cálculo de Fuzzy Hashing, reconhecimento e indexação de texto em imagens (OCR); Detecção automatizada de imagens pornográficas (EID); Agente para aquisição de imagem de disco, dados voláteis e memória remotamente - para windows somente, Banco de dados PostGres (3.x), metacarving).


FTK 4.x) Análise de memória incluindo varredura de VAD TREE de processos, e possibilidade de utilização de agentes de "forense enterprise" para aquisição de dados em uma máquina ligada (Mac, Linux, ou Windows); Iremos tratar abaixo várias novidades desta versão e funcionalidades consagradas que se mantiveram, incluindo os novos módulos exclusivos da nova versão;


Alguns screenshots exclusivos do FTK4 em execução:


1) Gerenciamento de Casos é feito de forma transparente em um BD postgres:


2) Barra de navegação e visualização do FTK4 alia facilidade e poder de uso:


3) O Case Overview proporciona múltiplas maneiras de visualizar os dados presentes nas imagem forenses inseridas no caso:


4) Categorias de arquivos agrupadas por assinatura (headers):


5) Análise de dados voláteis e de memória incluindo processos, bibliotecas, sockets, arquivos abertos, parâmetros, etc..


6) Opção "Exportar informações de arquivos .LNK" (hat tip to David Cohen) que possibilita a geração de uma planilha com informações valiososas sobre a atividade de usuários no sistema operacional Windows, incluindo abertura de arquivos de pendrives, discos externos:


7) A Opção acima também facilita a extração de informações relacionadas ao acesso de diretórios de rede:

8) O novo módulo Cerberus de análise estática de binários, calcula uma classificação de risco baseada em uso de comunicações de rede, persistência, criptografia, obfuscação, APIs e funções utilizadas pelo binário - muito útil para casos envolvendo malwares:


9) O novo módulo de Visualização é extremamente flexível, permitindo a geração de gráficos baseados em diferentes informações presentes no caso, como estatísticas de arquivos selecionados:

10) O módulo permite também outros tipos de visualização, como o envio e recebimento de emails:

11) processamento distribuído - para casos maiores e análises mais rápidas, é possível habilitar o processamento distribuido em até quatro máquinas (O FTK4 estará rodando em uma delas e o "Distributed Processing Engine" em outras três) - isto pode significar um aumento significativo de performance.

12) agentes enterprise para Windows, MacOS e Linux - o FTK4 possibilita a aquisição remota de imagens (físicas ou lógicas) e também uma obtenção de dados voláteis e/ou o dump de memória RAM de máquinas dos sistemas operacionais Windows, Linux e MacOS.

13) Para finalizar, podemos verificar o poder da ferramenta observando o menu de Análises Adicionais:


São dignas de nota especial as seguintes funcionalidades adicionais:


a. Detecção de Imagens Pornográficas (EID) - com váras opções de algorítimos com diferentes níveis de precisão (e velocidade);


b. O reconhecimento óptico de caracteres (OCR) em arquivos de imagem, pdf, - com dois algorítimos disponíveis;


c. Fuzzy Hashing - muito útil para identificar mesmo pequenas alterações feitas em documentos e outros arquivos;


d. o poder de customização no carving (recuperação a partir de clusters não alocados) de arquivos e a funcionalidade de meta carving (busca por entradas órfãs na tabela FAT e no índice $MFT do NTFS);

e. a capacidade de geração de relatórios de informações do registro windows baseados em templates pré-configurados;

14) Caso eu tenha esquecido algo de relevante - e para encerrar o post - segue a lista de novidades listadas pela AccessData e ao final um link para os "Release Notes":

Forensic Toolkit 4 is now available! 

This major release is designed to deliver enterprise-class capabilities at a stand-alone price. Now, you can leverage the full functionality of AD Enterprise against a single live remote node. This means FTK users can conduct remote investigations to eliminate travel, reduce response times, and speed acquisitions…. And organizations gain incident response capabilities that are so critical in securing networks. In addition to AD Enterprise functionality, FTK 4 users are able to integrate malware triage and visual analytics with two new FTK add-on modules, the industry-first Cerberus malware triage and analysis module and our new state-of the art Visualization solution. 

FTK continues to be the most innovative solution on the market, as well as the best value, giving you integrated functionality that would normally cost tens of thousands of dollars. It’s time to learn the meaning of next-generation digital investigations…


What’s New in FTK 4?


Single-Node Enterprise
Install a persistent agent on a single computer to enable the remote analysis and incident response capabilities of AD Enterprise. Preview, acquire and analyze hard drive data, peripheral device data, (RAM Windows Only) and volatile data on Windows®, Apple® OS, UNIX® and Linux® machines. Uninstall the agent at any time, and push it out to a different computer.
WATCH DEMONSTRATION >

Expanded RAM Analysis
FTK 4 now provides VAD tree analysis. To see a full list of static RAM analysis capabilities, view the FTK data sheet.

New File System /File Type Support

  • YAFFS and YAFFS2
  • Exchange 2010 EDB
  • 7zip
Enhanced decryption support (with proper credentials)
  • Checkpoint Pointsec disk encryption
  • Sophos Safeguard Enterprise (latest version)
  • Multi-password capability
Increased processing performance, especially on systems with more than 8 cores.

New Regular Expression Support for Index Searching
FTK users can now search for advanced combinations of characters against the index.

Licensing
Added support for soft dongle licensing in virtual machines.

Add Integrated Malware Analysis with CERBERUS
Cerberus is a malware triage technology that is available as an add-on for FTK 4. The first step towards automated reverse engineering, Cerberus provides threat scores and disassembly analysis to determine both the behavior and intent of suspect binaries.

Add state-of-the-art data analytics with VISUALIZATION*
With our new visualization module you can view data in seconds in multiple display formats, including timelines, cluster graphs, pie charts and more.


SEE RELEASE NOTE FOR ADDITIONAL PRODUCT ENHANCEMENTS>




Tuesday, July 19, 2011

Forense em Windows - Aquisição e Análise de Memória

[ Update - 19/07/2011 ]

Uma boa notícia - a MoonSols acabou de tornar pública uma versão simplificada e única para dump de memória de máquinas Windows (32 e 64 bit): Dumpit

"DumpIt - v1.3.2.20110401 - One click memory memory dumper"

(No material publicado abaixo, as ferramentas da MoonSols são demonstradas nos slides 75 a 78)

[ Post Original - 10/06/2011 ]

Estou iniciando a reformulação de material sobre Forense Windows e Linux e nos últimos dias em contato com alguns profissionais da área recebi algumas solicitações para envio da última versão do capítulo sobre Aquisição e Análise de Memória em ambientes Windows. Depois de enviar o material para alguns, resolvi divulgar publicamente a parte teórica aqui no blog. Fico desde já a disposição para esclarecimentos e para recebimento de críticas e sugestões.

Monday, August 30, 2010

Docência no Mestrado em Informática Forense do Dep. de Engenharia Elétrica da UnB


Recentemente fui convidado a ministrar uma disciplina no Mestrado em Informática Forense da Engenharia Elétrica da UnB.

Trata-se de um convênio da Polícia Federal com a Universidade de Brasília para formação continuada de Peritos da DPF e de algumas Polícias Civis estaduais.

Até o momento já foram abordados - do ponto de vista teórico e prático - os temas Aquisição e Análise de Memória ou "Memory Forensics". Vários alunos possuem um bom nível técnico e interesse, o que torna a atividade de docência especialmente interessante.

Como referência mínima para a comunidade, seguem os livros, papers e ferramentas que utilizei para abordar este tema:

Livros: (links neste outro post)

I - Windows Forensic Analysis v2, Harlan Carvey
Capítulos 3 – Windows Memory Analysis e Capítulo 4 – Registry Analysis

II - Malware Forensics – Investigating and Analyzing Malicious Code, James Aquilina, - Eoghan Casey, Cameron Malin
Capítulos 3 – Memory Forensics: Analyzing Physical and Process Memory Dumps e 9 – Analysis of a Suspect Program

III – Computer Evidence Collection & Preservation, Christopher L.T. Brown
Capítulos 6 – Volatile Data e 11 – Collecting Volatile Data

IV - EnCE – The Official Encase Certified Examiner Study Guide, 2nd Edition, Steve Bunting
Capítulos 3 – First Response e 9 – Windows Operating System Artifacts

V - Undocumented Windows, capítulo 4, Sven B. Schreiber

VI - Windows Internals (4a edição) capítulo 7, Mark Russinovich e David Salomon.

Papers:

Computer Forensics: Results of Live Response Inquiry vs. Memory Image Analysis
CERT:http://www.cert.org/archive/pdf/08tn017.pdf (Cal Waits, Joseph Ayo Akinyele, Richard Nolan, Larry Rogers)

Collecting Evidence from a Running Computer - SEARCH:
"A Methodology for the Law Enforcement Collection of Digital Evidence from a Running Computer”

Lest We Remember: Cold Boot Attacks on Encryption Keys: http://citp.princeton.edu/pub/coldboot.pdf

Eletronic Crime Investigation - NIJ: http://www.ncjrs.gov/pdffiles1/nij/187736.pdf

Electronic Evidence – Guide for First Responders – http://www.forwardedge2.usss.gov/pdf/bestPractices.pdf

Papers DFRWS:

Windows Operating System Agnostic Memory Analysis. James Okolica and Gilbert

Extracting Windows Command Line Details from Physical Memory. Richard Stevens and Eoghan

A Novel Time-Memory Trade-Off Method for Password Recovery. Vrizlynn L. L. Thing and Hwei-Ming

Extraction of Forensically Sensitive Information from Windows Physical Memory. Seyed Mahmood Hejazi, Chamseddine Talhi and Mourad Debbabi. http://dfrws.org/2009/proceedings/p121-hedjazi.pdf

The Persistence of Memory: Forensic Identification and Extraction of Cryptographic Keys. Carsten Maartmann-Moe, Andre Arnes and Steffen E. Thorkildsen. http://dfrws.org/2009/proceedings/p132-moe.pdf

Forensic Analysis of the Windows Registry in Memory. Brendan Dolan-Gavitt.

Recovering Deleted Data From the Windows Registry. Timothy Morgan.

Forensic Memory Analysis: Files mapped in memory. Ruud van Baar.

The impact of Microsoft Windows pool allocation strategies on memory forensics. Andreas Schuster.

BodySnatcher: Towards Reliable Volatile Memory Acquisition by Software. Bradley Schatz.

The VAD Tree: A Process-Eye View of Physical Memory. Brendan F Dolan-Gavitt.

Searching for processes and threads in Microsoft Windows memory dumps. Andreas Schuster.

Ferramentas:

1 - VMs:


2 - OpenSource/FreeWare:

2.01 - MoonSols Community Edition - http://www.moonsols.com/component/jdownloads/
2.07 - Microsoft Windows Debugger - http://www.microsoft.com/whdc/devtools/debugging/
2.09 - pdgmail/pdymail - http://jeffbryner.com/code/
2.10 - PTK - http://ptk.dflabs.com/ - (Autopsy, SleuthKit, Volatility)
2.10 - Ferramentas Sysinternals - http://technet.microsoft.com/en-us/sysinternals/
2.11 - Ferramentas NirSoft - http://www.nirsoft.net/
2.12 - Ferramentas NTSecurity - http://ntsecurity.nu/toolbox/


3) Ferramentas Comerciais:


Thursday, July 8, 2010

Remnux - Distribuição para Análise de Malware

[ Update 2011/01/13 - Lançada a versão 2.0 do REMNUX ]
[ Post Original - 2010/07/08 ]
O Lenny Zeltser - já citado por aqui pelos seus cheat sheets de segurança, acaba de lançar uma VM baseada em Ubuntu com o foco em análise de Malware chamada REMNUX.
Download da VM REMUX: http://www.megaupload.com/?d=WPRV5Z2K (548Mb)
Entre as ferramentas disponíveis na distribuição, estão:
Analyzing Flash malware: swftools, flasm, flare
Analyzing IRC bots: IRC server (Inspire IRCd) and client (Irssi). To launch the IRC server, type “ircd start”; to shut it down “ircd stop”. To launch the IRC client, type “irc”.
Network-monitoring and interactions: Wireshark, Honeyd, INetSim, fakedns and fakesmtp scripts, NetCat
JavaScript deobfuscation: Firefox with Firebug, NoScript and JavaScript Deobfuscator extensions, Rhino debugger, two versions of patched SpiderMonkey, Windows Script Decoder, Jsunpack-n
Interacting with web malware in the lab: TinyHTTPd, Paros proxy
Analyzing shellcode: gdb, objdump, Radare (hex editor+disassembler), shellcode2exe
Dealing with protected executables: upx, packerid, bytehist, xorsearch, TRiD
Malicious PDF analysis: Dider’s PDF tools, Origami framework, Jsunpack-n, pdftk
Memory forensics: Volatility Framework and malware-related plu
Miscellaneous: unzip, strings, ssdeep, feh image viewer, SciTE text editor, OpenSSH server

Sunday, May 30, 2010

Forense de Memória - Uma comparação de Ferramentas Disponíveis



[ 30/05/2010 - Update]

No post original de 2008 (abaixo) há uma lista de ferramentas de dump e análise de memória. Como não atualizo a lista há muito tempo, aproveito para divulgar um post do Tony sobre uma nova versão do Win32dd (e Win64dd), o MoonSols Windows Memory Toolkit. A grande desvantagem é que a versão free (Community Edition suporta apenas dumps de memória em Windows 32bits).

O FTKImager da AccessData - apesar de não listado originalmente - efetua com sucesso dumps de memória em diferentes versões de Windows 32 e 64 bits.

Como última nota, uma boa lista de ferramentas de dump de memória pode ser encontrada no ForensicsWiki.


[ 14/12/2009 - Update ]

Mais uma comprovação de que live response através de obtenção de dados a partir do sistema vivo a ser analisado não é o melhor a ser feito.

Já está disponível para download uma ferramenta para detecção e subversão dos dados enviados para o toolkit de live response forense "COFEE" da Microsoft: http://decafme.org/

Eu não chamaria de "Anti-Forense" porque a execução de comandos em um sistema vivo não pode ser considerada Fonrense.. Mas é uma ferramenta - anti-análise ..

A ferramenta DECAF por enquanto faz pouco, mas já mostra o que é possível em um cenário como este:

  • Contaminate MAC Addresses: Spoof MAC addresses of network adapters

  • Kill Processes: Quick shutdown of running processes

  • Shutdown Computer: On the fly machine power down

  • Disable network adapters

  • Disable USB ports

  • Disable Floppy drive

  • Disable CD-ROM

  • Disable Serial/Printer Ports

  • Erase Data: Quick file/folder removal (Basic Windows delete)

  • Clear Event Viewer: Remove logs from the Event Viewer

  • Remove Torrent Clients: Removes Azureus and BitTorrent clients

  • Clear Cache: Remove cookies, cache, and history

O ideal é a utilização de um DUMP de memória e posterior análise - ao menos para validar as capturas feitas via uma ferramenta deste tipo (continue lendo o artigo para mais informações..)

[ 10/11/2009 - Update ]

Tem havido bastante discussao acerca do vazamento da ferramenta "COFEE", que a Microsoft disponibiliza apenas para "Forças da Lei" (Law Enforcement).

Detalhes da ferramenta COFEE com screenshots: http://praetorianprefect.com/archives/2009/11/more-cofee-please-on-second-thought/

A verdade eh que o "COFEE" nao passa de um batch parametrizavel para First Responders com uma colecao de comandos do proprio windows e mais algus da sysinternals (que a MS comprou ha mais ou menos um ano. Alem disto, so funciona para XP e Windows 2000.

Segue a lista de comandos executados por default:


arp.exe ‐a
at.exe
autorunsc.exe
getmac.exe
handle.exe ‐a
hostname.exe
ipconfig.exe /all
msinfo32.exe /report %OUTFILE%
nbtstat.exe ‐n
nbtstat.exe ‐A 127.0.0.1
nbtstat.exe ‐S
nbtstat.exe ‐c
net.exe share
net.exe use
net.exe file
net.exe user
net.exe accounts
net.exe view
net.exe start
net.exe Session
net.exe localgroup administrators /domain
net.exe localgroup
net.exe localgroup administrators
net.exe group
netdom.exe query DC
netstat.exe ‐ao
netstat.exe ‐no
openfiles.exe /query/v
psfile.exe
pslist.exe
pslist.exe ‐t
psloggedon.exe
psservice.exe
pstat.exe
psuptime.exe
quser.exe
route.exe print
sc.exe query
sc.exe queryex
sclist.exe
showgrps.exe
srvcheck \127.0.0.1
tasklist.exe /svc
whoami.exe


Como voces sabem (para mais detalhamentos, basta ler todo o post original), este tipo abordagem de executar multiplos comandos com o sistema ligado caiu em desuso e as melhores praticas* apontam para o dump de memória live e posterior análise.

*Referencia:

http://www.cert.org/archive/pdf/08tn017.pdf (este paper do CERT, entitulado "Computer Forensics: Results of Live Response Inquiry vs. Memory Image Analysis" conclui que a Captura/Análise Posterior de Memória tem múltiplos benefícios sobre a resposta à incidentes tradicional executando multiplos binarios em sistemas "vivos")

[ 11/10/2009 - Update ]


Foram divulgadas as novas versões do excelente windd [ win32dd e win64dd ]


[ 28/03/2009 - Update ]

Um ótimo paper sobre Forense de Memória foi publicado recentemente por Kristine Amari no portal do SANS: Techniques and Tools for Recovering and Analyzing Data from Volatile Memory (pdf)

O material busca definir e mostrar o estado atual da Forense de Memória. Dentre os tópicos apresentados, estão:
  • o funcionamento básico da memória volátil;

  • as técnicas de aquisição;

  • a localização de dados de interesse e sua persistência;

  • a enumeração de processos;

  • a recuperação de arquivos mapeados em memória;

  • as buscas simples e por assinatura de arquivos;

  • a detecção e recuperação de dados ocultos.

Adicionalmente, são apresentadas as seguintes ferramentas:

[ 13/12/2008 - Post Original ]


O assunto Live/Memory Forensics ou "forense de memória" está cada dia mais em pauta (inclusive em vários posts recentes deste blog).

Os motivos são vários:

1) com o o crescimento do tamanho dos discos rígidos e dos casos a serem investigados - tanto no mundo corporativo quando no mundo da criminalística - é inviável a manutenção do procedimento tradicional de se desligar da tomada o sistema a ser analisado e somente depois executar as análises nos discos relacionados.

2) a possível perda de informações sensíveis à investigação - o que pode ser ainda pior quando se trata de uma máquina com volumes (ou o disco inteiro) criptografados por ferramentas como o PGP Full Disk Encryption ou o TrueCrypt.

3) existem também os casos em que a análise de memória é a única alternativa para obtenção de informações úteis sobre o caso. Por exemplo, quando são usadas as interfaces AJAX de Webmails modernos (Google, Yahoo) - as informações sobre os emails lidos/escritos ficam somente em memória, não havendo artefatos úteis no disco, mesmo nas áreas não alocadas.

A última boa comparação sobre ferramentas deste tipo havia sido publicada em junho por Halan Carvey, autor do livro "Windows Forensics Analysis".

Pois bem, ontem mais um ótimo post sobre o assunto - entitulado "Windows Physical Memory: Finding the Right Tool for the Job" - foi publicado no site sobre computer forensics do Sans Institute.

O melhor é que neste último post do Sans, o autor (Johnh Sawyer) citou uma grande variedade de soluções - tanto free / open source, quanto comerciais - que facilitam o trabalho de capturar e analisar os dumps de memória de máquinas - segue a listagem contendo uma tradução livre e alguns comentários meus:

1 - Ferramentas de Aquisição de Memória:

1a - Mandiant Memoryze : boa ferramenta, capaz de fazer o dump de todo o range físico de memória, independente de APIs do Windows, identificação de drivers, hooks e módulos de kernel presentes na memória.

1b - Mantech Memory DD : como o Sawyer colocou, simples e eficiente.

1c - Win32dd - tem a vantagem de exportar também em formato do WinDbg - para posterior análise.

1d - Guidance Winen.exe/winen64.exe - conforme post de junho, a partir da versão 6.11 o Encase Forensic vem com dumpers de memória (32 e 64 bits). A boa notícia para quem não tem a licença/dongle é que o último Live CD Helix inclui o winen.exe

1e - Encase Forensic - possibilita o dump da memória inteira ou de processos específicos (veja)

1f - F-Response - Não faz o dump por si só mas estabelece um canal de comunicação iSCSI com a máquina para uso das outras ferramentas descritas no post.

1g - KNTTools da GMG Systems - este aqui eu não conhecia, Sawyer comenta que não vem sendo atualizado, então provavelmetne não o conheceremos em detalhes..

1h - FastDump da HBGary - excelente ferramentas gratuita que auxiliam o examinador a entender o funcionamento de executáveis (mais voltadas para estudo de malwares).

2 - Ferramentas de Análise de Dumps de Memória:

2a - Volatility - Excelente Framework - escrito em python e gratuito - que - juntamente com seus plugins - facilita em muito a extração de informações críticas aos examinadores forenses (como a passphrase de um sistema com Full Disk Encryption utilizando TrueCrypt..).

2b - Memoryze - da Mandiant, possui o output em XML (o que pode ser ruim se você busca clareza e bom se você precisa integrar com qq coisa que leia XML).

2c - HbGary Responder - considerada por analistas do mercado por muito tempo como a melhor ferramenta no ramo. Pode ser integrada facilmente a versao Enterprise do Encase.

2d - Enscripts para Encase Forensic/Enterprise - (ver figura) - no site de suporte da Guidance existem alguns Enscripts disponíveis para tarefas relacionadas à análise de memória.

PS: Existem várias outras ferramentas interessantes como referência de "memory analysis", como: FATKit, Flypaper da HBGary, Windows Memory Forensics Toolkit (FrameWork), memparser, PmoDump/Truman (FrameWork), WinDbg - a primeira ferramenta a analisar crash dump de memória física no windows (thanks, msuiche), Hibrshell (para análise de arquivos de hibernação windows de Xp a 2008), e KnTools (comercial - ver comentários do post).

PS2: A imagem no início deste post (tradução livre) faz parte do excelente paper "Computer Forensics: Results of Live Response Inquiry vs. Memory Image Analysis" - do Sans Institute (Ago/2008). Os autores deste paper concluem que a Captura/Análise Posterior de Memória tem múltiplos benefícios sobre a resposta à incidentes tradicional em sistemas "vivos" - leitura recomendada.


PS3: Uma outra boa fonte de referência sobre o assunto - que inclui também um estudo com análise de código rodando em máquinas linux e windows - é o livro "Malware Forensics" - de James M. Aquilina, Eoghan Casey e Cameron H. Malin.

Thursday, March 18, 2010

Forense de Memória: Port do Volatility para Enscript


Para facilitar a análise de memória para usuários das novas versões do Encase (Enterprise, FIM e Forensic) a Guidance incluiu um Enscript chamado "Memory Analyzer", mas este depende de licença do (excelente) produto HBGary Responder instalado na máquina para funcionar.

Para uma análise da memória mais rápida, existia uma alternativa em antigas versões do Encase que não tem sido atualizada, ela utilizava o Framework do Memoryize- mais informações aqui: http://sseguranca.blogspot.com/2008/12/encase-memscript-memoryze-facilitando.html

Para as últimas versões do Encase (6.14, 6.15), tive a felicidade de entrar em contato nesta semana com uma suite de Enscripts desenvolvida por Takahiro Haruyama chamada "Memory Forensic Toolkit".

Estes Enscripts são baseados no famoso Volatility - ou seja, Haruyama aproveitou o código GPL em Python do Volatility e fez um port para o Enscript (primo do C# proprietário da Guidance Software).

A integração com o Encase ficou muito boa, e são suportados os formatos de dumps de memória RAW (WinDD, FTK Imager, Winen, DD, etc..) e também arquivos .vmem do VMWare para versões 32bit do Windows XP e Windows 7.

As funcionalidades, por módulo, são as seguintes:
  • PsList (Lista todos os processos)
  • KMList (Lista todos os módulos de Kernel)
  • ConnList (Lista todas as conexões)
  • VadSearch (Procura por palavras chaves *pré criadas e selecionadas* em " Virtual Address Descriptors" de um processo)
  • DllList (Lista todas as bibliotecas de um processo)
  • OpenFiles (Lista todos os arquivos abertos de um processo)
  • ProcDump (Exporta um processo como um arquivo .exe no disco do examinador)
  • Vtypes/Win32/x86 (Bibliotecas necessárias para o funcionamento dos EnScripts)

Download - para os interessados, a última versão (zip com os .Enscript) está disponível na página (japonesa) do autor: http://cci.cocolog-nifty.com/blog/2010/02/encase-enscri-1.html



Labels

forense (50) resposta a incidentes (40) segurança em profundidade (27) vulnerabilidade (27) treinamento (22) cyberwar (18) conferência (16) forense de memória (15) hackers (15) malware (15) blogs (14) windows (13) ddos (12) vazamento de informações (12) china (11) criptografia (11) dns (11) exploit (11) google (11) microsoft (11) ferramenta (10) memoria (10) botnet (9) csirt (9) forense de disco (9) forense de rede (9) ftk (9) legislação (9) phishing (9) 0-day (8) NIST (8) accessdata (8) encase (8) evento (8) ferramentas (8) kaspersky (8) linux (8) negação de serviço (8) netwitness (8) sans (8) volatility (8) cert.br (7) correlacionamento (7) desafios (7) forense corporativa (7) internet explorer (7) livros (7) pageviews (7) pci (7) twitter (7) usa (7) APURA (6) Guidance Software (6) espionagem industrial (6) governo (6) iccyber (6) metasploit (6) monitoração (6) privacidade (6) skype (6) techbiz (6) 0day (5) CDCiber (5) blackhat (5) brasil (5) dlp (5) falha (5) fbi (5) ids (5) inteligencia (5) java (5) memoryze (5) modelagem de ameaças (5) métricas (5) nsa (5) patch (5) pdf (5) policia federal (5) python (5) registry (5) richard bejtlich (5) rsa (5) segurança (5) segurança de rede (5) siem (5) CyberCrime (4) Enscript (4) adobe reader (4) algoritmo (4) android (4) anti-forense (4) anti-virus (4) arcsight (4) auditoria (4) backdoor (4) backtrack (4) campus party (4) ccc (4) certificação digital (4) ciberespionagem (4) defacement (4) drive-by (4) estatísticas (4) exploit kit (4) firefox (4) fud (4) gsi (4) mandiant (4) md5 (4) online (4) pentest (4) programação (4) safe browsing (4) sandbox (4) slowloris (4) ssl (4) storm worm (4) stuxnet (4) trojan (4) wikileaks (4) windows7 (4) .gov (3) ameaça (3) blackberry (3) ceic (3) chrome (3) ciberguerra (3) cloud (3) conscientização (3) crackers (3) cymru (3) dan geer (3) defesa (3) dsic (3) engenharia social (3) enisa (3) evidence (3) fast flux (3) forense digital (3) hardware (3) htcia (3) https (3) imperva (3) intel (3) ips (3) live cd (3) logs (3) man in the middle (3) networkminer (3) perícia digital (3) processo (3) ransomware (3) registro (3) reportagem (3) revista (3) risco (3) secunia (3) shodan (3) sox (3) sql injection (3) tools (3) truecrypt (3) verizon (3) virus (3) vista (3) voip (3) worm (3) .mil (2) BSIMM (2) Encase Enterprise (2) JDFSL (2) TPM (2) Virustotal (2) XSS (2) adobe flash (2) aduc (2) amazon (2) apache (2) apple (2) autenticação (2) bloqueador de escrita (2) breno silva (2) bruce schneier (2) bundestrojaner (2) cache poisoning (2) caine (2) carders (2) carnegie mellon (2) carolina dieckmann (2) carving (2) censura (2) cipav (2) cofee (2) coldboot (2) comodogate (2) conficker (2) consciência situacional (2) cooperação (2) core (2) cucko´s egg (2) cuda (2) cyberwarfare (2) database security (2) digital intelligence (2) direito digital (2) dnschanger (2) dpf (2) engenharia elétrica (2) engenharia reversa (2) etir (2) expressões regulares (2) f-response (2) finfisher (2) fingerprinting (2) firmware (2) flash (2) fraude (2) ftkimager (2) full disclosure (2) fuzzy (2) gsm (2) hacktivismo (2) hbgary (2) heap spray (2) iOS (2) immunity (2) impacto (2) insecure magazine (2) insiders (2) interceptação (2) iphone (2) irc (2) irã (2) jaquith (2) loic (2) mac (2) mastercard (2) mestrado (2) mobile (2) ms08-067 (2) openioc (2) openssl (2) otan (2) palantir (2) paypal (2) pcap (2) pdgmail (2) portugal (2) presidência (2) prisão (2) proxies (2) ptfinder (2) rbn (2) recompensa (2) recuperação (2) regripper (2) relatório (2) resumo (2) rio de janeiro (2) ross anderson (2) russia (2) securid (2) segurança por obscuridade (2) shell (2) sift (2) snort (2) snowden (2) sony (2) sorteio (2) spam (2) spoofing (2) spyeye (2) sql (2) ssd (2) stealth (2) suricata (2) sysinternals (2) tecnologia (2) trend micro (2) unb (2) usb (2) virtualização (2) visa (2) vulnerability (2) waf (2) winen (2) wireless (2) wpa (2) wpa2 (2) xry (2) zeus (2) .edu (1) .pac (1) 3g (1) ABNT (1) AR-Drone (1) AppleGate (1) Asterisk (1) Audit Viewer (1) BIOS (1) CCDCOE (1) CEF (1) CERT (1) CSI Cyber (1) CarbonBlack (1) Craig Wright (1) DC3 (1) Diginotar (1) Dilma (1) DoD (1) Equation (1) FACE (1) FRED (1) Facebook (1) Fred Cohen (1) GPU (1) Gene Spafford (1) HP (1) ICOFCS (1) ICS (1) IDMEF (1) IJDCF (1) IJDE (1) IJOFCS (1) INFOSEG (1) IODEF (1) IPv6 (1) ISIS (1) ISO (1) MAEC (1) MCT (1) MMEF (1) Michael Cloppert (1) Ministério da Defesa (1) Netwtiness (1) OVAL (1) PL84/99 (1) RH2.5 (1) RNP (1) SDDFJ (1) SbSeg (1) Seccubus (1) Stratfor (1) TED (1) TJX (1) TV5 (1) TV5Monde (1) Tallinn (1) USCyberPatriot (1) USSTRATCOM (1) VERIS (1) VRT (1) WPS (1) WiPhire (1) Wifi Protected Setup (1) Windows10 (1) XMLHttpRequest (1) YARA (1) a5/1 (1) a5/3 (1) active defense (1) adeona (1) adhd (1) aes (1) afflib (1) akamai (1) alemanha (1) ambev (1) angler (1) anti-theft (1) antisec (1) anubisnetworks (1) apt (1) apwg (1) aquisição (1) arbor (1) armoring (1) artefatos (1) artillery (1) asprox (1) assinaturas (1) atenção seletiva (1) attack (1) aurora (1) australia (1) autonomous systems (1) avg (1) avi rubin (1) avware (1) awards (1) baixaki (1) bash (1) bbc (1) bear trap (1) belkasoft (1) bgp (1) birthday attack (1) bitlocker (1) black tulip (1) blackhat seo (1) blacklist (1) blind sql injection (1) bluepex (1) bluepill (1) breaking point (1) bug (1) bulk_extractor (1) byod (1) c2c (1) capacidade (1) carbon black (1) careto (1) carnivore (1) cartão de crédito (1) cbs (1) cellebrite (1) celular (1) centera (1) cerberus (1) certificações (1) cheat sheet (1) chip (1) chris paget (1) chromium (1) citrix (1) clean pipe (1) cliff stoll (1) cloudfare (1) cloudflare (1) cloudshield (1) cnasi (1) cnet (1) cnn (1) codenomicon (1) coleta (1) comodo (1) comodobr (1) compliance (1) comsic (1) convenção de budapeste (1) convergence (1) copa do mundo (1) coreia do norte (1) corey johnson (1) cpbr (1) crime na rede (1) crise (1) cristine hoepers (1) cuckoo (1) cyberattack (1) cyberbunker (1) daemonlogger (1) dam (1) dancho danchev (1) darkmarket (1) dcom (1) decaf (1) decaf v2 (1) decloack (1) deepweb (1) defcon (1) deutche telekom (1) dfrws (1) digitask (1) dimmit (1) diário oficial (1) dnsbl (1) dnssec (1) dou (1) downadup (1) drdos (1) drwxr (1) dsd (1) dumpcap (1) dumpit (1) duqu (1) e-evidence (1) ediscovery (1) eff (1) elcomsoft (1) emc (1) emprego (1) energia (1) enigma (1) entrevista (1) escola nacional de defesa cibernetica (1) eset (1) esteganografia (1) estonia (1) estratégia (1) etld (1) europa (1) eventos (1) evil maid (1) evilgrade (1) exercito (1) exploit-db (1) exportação (1) extorsão (1) f-secure (1) falso positivo (1) fantastico (1) fatal error (1) fecomercio (1) fernando carbone (1) ff4 (1) finlândia (1) flame (1) flexispy (1) foremost (1) forense de vídeo (1) forensic focus (1) forensic magazine (1) forensics (1) forensics.wiki.br (1) forensicswiki (1) força bruta (1) frança (1) full disk encryption (1) g1 (1) gauss (1) gcih (1) ghostnet (1) globo (1) gmail (1) gpcode (1) gpl (1) gps (1) grampo (1) guardium (1) guerra (1) guilherme venere (1) hack (1) hackerazzi (1) hackingteam (1) hakin9 (1) hardening (1) harlan carvey (1) hash (1) helix (1) hitler (1) holanda (1) honeynet (1) honeypot (1) hope (1) hosts (1) hotmail (1) httpry (1) iPhoneTracker (1) idefense (1) ig (1) impressoras (1) india (1) info exame (1) insecure maganize (1) intenção (1) interpol (1) interview (1) into the boxes (1) investimento (1) ioerror (1) iphone forensics (1) ironport (1) isc2 (1) israel (1) j2ee (1) jacomo dimmit (1) jailbreak (1) javascript (1) jesse kornblum (1) jotti (1) junho 2008 (1) kaminsky (1) kasumi (1) kgb (1) kits (1) klaus steding-jessen (1) kntools (1) kraken (1) langner (1) lime (1) limites (1) lista (1) lm (1) locaweb (1) lockheed martin (1) lynis (1) lógica (1) mac memory reader (1) mac memoryze (1) macosx (1) magic lantern (1) map (1) marcapasso (1) marcelo caiado (1) marcos ferrari (1) mawlare (1) mbr (1) mcafee (1) mcgraw (1) memscript (1) metasploitable (1) mindmap (1) mit (1) mitigação (1) mitm (1) moonsols (1) moxie (1) mrtg (1) ms08-033 (1) nac (1) nessus (1) netcontinuum (1) netflow (1) networking (1) ngrep (1) nit (1) nmap (1) norma (1) norse (1) notebook (1) ntlm (1) ntop (1) ntp (1) nuclear (1) obama (1) oi (1) oisf (1) oiss (1) olimpiadas (1) openbts (1) openvas (1) opm (1) oportunidade (1) oracle (1) orkut (1) otp (1) owasp (1) packers (1) panda (1) pattern matching (1) payback (1) pcre (1) pedofilia (1) pentesting (1) perforce (1) pericia (1) perl (1) perícia (1) pfsense (1) pgp disk (1) phonecrypt (1) pki (1) ploks (1) poisoning attack (1) policia civil (1) polypack (1) port knocking (1) português (1) post-mortem (1) postgres (1) powershell (1) prefeitura (1) premiação (1) preparação (1) princeton (1) provedores (1) ps3 (1) psn (1) psyb0t (1) pushpin (1) pwn2own (1) pymail (1) quebra de sigilo (1) r2d2 (1) rainbow tables (1) rar (1) realengo (1) reação (1) record (1) referência (1) regex (1) registry viewer (1) regulamentação (1) remnux (1) renato maia (1) renault (1) replay (1) reversing labs (1) roi (1) rootkit (1) router (1) rpc (1) ruby (1) sanitização (1) santoku (1) sc magazine (1) scada (1) scanner (1) scm (1) secerno (1) second life (1) security (1) securityonion (1) senasic (1) sentrigo (1) sep (1) sequestro de dados (1) sha1 (1) shadowserver (1) shmoocon (1) siemens (1) sites (1) skorobogatov (1) slideshare (1) smartcard (1) snapcell (1) software (1) sotirov (1) sp (1) spamhaus (1) spidertrap (1) squid (1) sri (1) ssdeep (1) sseguranca (1) sslstrip (1) sting (1) stj (1) street view (1) sucuri (1) superinteressante (1) são paulo (1) takedown (1) teamcymru (1) technosecurity (1) telefônica (1) terra (1) terrorismo (1) timeline (1) tizor (1) tls (1) token (1) topcell gsm (1) tresor (1) trustwave (1) tse (1) turquia (1) txtBBSpy (1) umass (1) unix (1) urna eletrônica (1) us-cert (1) usenix (1) userassist (1) vazamentos (1) venda de senhas (1) venere (1) verdasys (1) verisign (1) videntifier (1) visualização (1) visualize (1) vivo (1) vm (1) votação (1) wargaming (1) wasc (1) web 2.0 (1) weblabyrinth (1) websense (1) whitelisting (1) whois (1) wigle (1) win32dd (1) winacq (1) windbg (1) windd (1) winifixer (1) wipe (1) wired (1) wireshark (1) wlan (1) wordpress (1) wrf (1) xerxes (1) xp (1) zdi (1) zlob (1)