Categoría: Digital Forensics

  • Guía avanzada de ADB: el protocolo por dentro, el sistema de archivos y los artefactos forenses

    Guía avanzada de ADB: el protocolo por dentro, el sistema de archivos y los artefactos forenses

    Segunda entrega de la guía de Android Debug Bridge. Tras enseñar a conectar y a manejar la herramienta, ahora hablamos ADB con el teléfono byte a byte, dónde vive realmente cada dato en Android y qué rastros permite recuperar un comando bien elegido.

    Por qué una segunda parte

    La primera guía de esta serie recorría ADB de cero a cien: qué es, cómo se instala, cómo se autoriza un ordenador, cómo se gestionan aplicaciones y archivos, cómo se abre el shell del dispositivo y cómo se emplea todo ello con las garantías que exige un peritaje. Era un curso de uso, y cumplía su propósito. Al releerla con distancia, sin embargo, se hacen visibles los huecos que deja cualquier texto introductorio, y son huecos que debemos cubrir para usuarios avanzados.

    (más…)
  • Las herramientas del CCN: SAT, LUCIA, REYES y AMPARO, o cómo queda registrado un ciberataque

    Las herramientas del CCN: SAT, LUCIA, REYES y AMPARO, o cómo queda registrado un ciberataque

    Idioma / Language: Español · English

    Las herramientas del CCN: SAT, LUCIA, REYES y AMPARO, o cómo queda registrado un ciberataque

    Lo prometido es deuda y analizamos algunas de las herramientas más importantes del CCN.

    Cuando un ciberataque termina, queda el silencio de los servidores apagados y queda otra cosa menos visible: un expediente. Alguien abrió un ticket a las tres y cuarto de la madrugada, alguien clasificó el incidente, alguien anotó una dirección IP en un repositorio compartido, alguien remitió un aviso al organismo de referencia y alguien, meses antes, había firmado una declaración de conformidad. Esa cadena de anotaciones nace en herramientas concretas, con nombre propio, y es el material con el que después se reconstruye lo ocurrido ante un auditor, ante la Agencia Española de Protección de Datos o ante un juzgado. En la Administración española, esas herramientas se llaman SAT, LUCIA, REYES y AMPARO.

    (más…)
  • Guía CCN-STIC-834 — La autopsia del código dañino – ¿Qué hacemos con el código y el hardware cuando un incidente ya está contenido?

    Guía CCN-STIC-834 — La autopsia del código dañino – ¿Qué hacemos con el código y el hardware cuando un incidente ya está contenido?

    Del antivirus que no funcionó al informe pericial: el trabajo que empieza cuando se apagan las alarmas.

    La red ya está aislada, los servicios vuelven poco a poco y el equipo de respuesta lleva treinta horas sin dormir. Sobre la mesa queda un fichero de doscientos kilobytes que alguien ha metido en un archivo comprimido con contraseña, y del que se sabe muy poco: que llegó como adjunto de un correo, que se ejecutó a las 03:14 y que el antivirus no dijo nada. La emergencia ha terminado. Pero no, el trabajo, en realidad, acaba de empezar! Alguien tiene que abrir ese fichero, entender qué hizo, quién lo mandó y qué se llevó, y hacerlo de manera que lo que averigüe sirva después ante un juez. De eso trata la guía CCN-STIC-834, «Protección ante código dañino en el ENS», del Centro Criptológico Nacional, y de eso trata este trabajo.

    (más…)

  • El mismo servidor, dos veredictos: CIS Benchmarks frente a las guías CCN-STIC

    El mismo servidor, dos veredictos: CIS Benchmarks frente a las guías CCN-STIC

    Idioma / Language: Español · English

    Dos catálogos de bastionado, dos formas de responder a la misma pregunta

    Dos catálogos de bastionado nacidos de tradiciones distintas —el consenso de una comunidad técnica internacional y la autoridad de un organismo de Estado— examinan la misma máquina y no siempre dicen lo mismo. Comparamos su arquitectura, su alcance y, sobre todo, lo que cada uno puede sostener en un procedimiento judicial.

    Dos maneras de escribir la misma frase

    Un perito recibe la imagen de un servidor comprometido y una pregunta que parece sencilla: ¿estaba bien configurada esa máquina el día del ataque? La respuesta depende por completo del catálogo con el que se compare. Si el informe se apoya en los CIS Benchmarks, el resultado será una puntuación de conformidad sobre varios centenares de comprobaciones automatizadas, con su porcentaje y su listado de desviaciones. Si se apoya en las guías CCN-STIC, el resultado será un juicio sobre el cumplimiento de una norma jurídica española, el Esquema Nacional de Seguridad, con consecuencias administrativas concretas. Las dos respuestas pueden ser correctas y llegar a conclusiones distintas sobre la misma máquina.

    (más…)
  • Guía completa de uso de ADB para acceso a dispositivos móviles

    Guía completa de uso de ADB para acceso a dispositivos móviles

    De la primera conexión a la adquisición forense: un recorrido de cero a cien por la herramienta con la que un ordenador manda de verdad sobre un teléfono Android.

    Por qué esta guía, y por qué en abierto

    Android Debug Bridge, conocido por sus siglas ADB, es una de esas herramientas que aparecen mencionadas en mil tutoriales y explicadas en casi ninguno. Se da por supuesta. Los manuales de desarrollo la citan de pasada, los foros la usan como quien recita un conjuro y la documentación oficial, excelente en lo técnico, está pensada para quien ya sabe moverse por el ecosistema de Android. El resultado es que mucha gente capaz de aprovecharla a fondo se queda en la superficie, copiando comandos sueltos sin entender qué ocurre por debajo.

    (más…)