<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>m313 Security Blog &#187; Forensic</title>
	<atom:link href="http://dmedianero.byethost15.com/blog/category/forensic/feed/" rel="self" type="application/rss+xml" />
	<link>http://dmedianero.byethost15.com/blog</link>
	<description>Diario de un Slacker</description>
	<lastBuildDate>Tue, 10 Nov 2009 21:24:58 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Rooted CON 2010 &#8211; Call for papers</title>
		<link>http://dmedianero.byethost15.com/blog/2009/10/rooted-con-2010-call-for-papers/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/10/rooted-con-2010-call-for-papers/#comments</comments>
		<pubDate>Tue, 06 Oct 2009 10:15:02 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Fraude]]></category>
		<category><![CDATA[IDS]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Pentest]]></category>
		<category><![CDATA[SSOO]]></category>
		<category><![CDATA[con]]></category>
		<category><![CDATA[conferencia]]></category>
		<category><![CDATA[rooted]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=461</guid>
		<description><![CDATA[===============================
- Rooted CON 2010 -
C A L L   F O R   P A P E R S
===============================
.: [ INTRO ]
Rooted CON es un Congreso de Seguridad que se celebrará en Madrid
(España) en Marzo de 2010. Nuestro objetivo es promover la seguridad,
ofreciendo charlas altamente técnicas con un enfoque práctico (combinación
de teoría / [...]]]></description>
			<content:encoded><![CDATA[<p>===============================<br />
- Rooted CON 2010 -<br />
C A L L   F O R   P A P E R S<br />
===============================</p>
<p><strong>.: [ INTRO ]</strong></p>
<p>Rooted CON es un Congreso de Seguridad que se celebrará en Madrid<br />
(España) en Marzo de 2010. Nuestro objetivo es promover la seguridad,<br />
ofreciendo charlas altamente técnicas con un enfoque práctico (combinación<br />
de teoría / demo) y neutralidad (aunque apostamos por las empresas y<br />
queremos que éstas participen en el congreso, deberá primar el contenido<br />
técnico y objetivo).</p>
<p>También deseamos que la gente participe, se divierta&#8230; ¡y hasta se<br />
lleve un premio a casa! Por ello, llevaremos a cabo diversos eventos<br />
(aparte de las conferencias), siendo uno de los más importantes el<br />
concurso CTF (&#8221;Capture the flag&#8221;), que contará con importantes premios<br />
en metálico y que ha sido diseñado por ni más ni menos que uno de los<br />
&#8220;Sexy Pandas&#8221; (equipo finalista del tradicional &#8220;Defcon CTF&#8221;).</p>
<p>Y por supuesto si todavía te quedan fuerzas también podrás aprovechar<br />
para vivir a tope el encanto de las noches madrileñas&#8230;</p>
<p><strong>.: [ FORMATO ]</strong></p>
<p>Nos gustaría recibir dos tipos de propuestas:<br />
- charlas rápidas. Duración: 20&#8242;.<br />
- charlas normales. Duración: 50&#8242;.</p>
<p>Si tienes una idea loca/interesante y fresca que se puede contar en<br />
poco tiempo, por favor, no lo dudes y propón una charla rápida. Si tu<br />
idea es más loca todavía y necesitas más tiempo para explicarla en<br />
profundidad usa la segunda modalidad: la charla normal.</p>
<p>Sólo aceptaremos propuestas en español e inglés. Haremos todo lo<br />
posible para tener traducción simultánea en la sala pero no podemos<br />
prometer nada ya que dependerá del presupuesto y de los patrocinadores.</p>
<p><strong>.: [ TEMÁTICA ]</strong></p>
<p>Nos interesa cualquier tema puntero del mercado de la seguridad. Éstos<br />
son sólo algunos ejemplos:<br />
- técnicas innovadoras tanto defensivas como ofensivas.<br />
- todo lo relacionado con el fraude, phishing, troyanos en entornos<br />
financieros, mecanismos de protección asociados, etc.<br />
- &#8220;ingeniería inversa&#8221;, técnicas de bajo nivel, kernel, &#8230;<br />
- descubrimiento de vulnerabilidades, &#8220;fuzzing&#8221; y técnicas relacionadas.<br />
- ataques en entornos virtualizados, sistemas de cluster, &#8220;cloud<br />
computing&#8221; y nuevos productos de seguridad &#8220;en la nube&#8221;.<br />
- criptografía y criptoanálisis.<br />
- seguridad en entornos móviles.<br />
- herramientas de hacking: desarrollos propios.<br />
- seguridad documental.<br />
- voz sobre IP, &#8220;phreaking&#8221;, &#8230;<br />
- análisis forense y contramedidas.<br />
- seguridad en dispositivos inalámbricos.<br />
- esteganografía y todo tipo de canales subliminales.<br />
- seguridad en aplicaciones web.<br />
- &#8230;</p>
<p><strong>.: [ PROCEDIMIENTO PARA PRESENTAR UNA PROPUESTA ]</strong></p>
<p>¿Te gustaría hablar en Rooted CON? ¡No te olvides de hacer las charlas<br />
ilustrativas e incluir demos! <img src='http://dmedianero.byethost15.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Envíanos tu solicitud por correo electrónico a:<br />
cfp -AT- rootedcon.es</p>
<p>Para que tu charla sea aceptada en el proceso inicial de selección<br />
*deberá* respetar el formato descrito previamente e incluir *toda* la<br />
información siguiente:</p>
<p>- título<br />
- autor (nombre completo y opcionalmente nick/apodo)<br />
- bio (unas líneas diciendo quién eres)<br />
- duración (¿charla normal o rápida?)<br />
- resumen (deberá ser lo suficientemente extenso como para poder ser<br />
correctamente evaluado)<br />
- ubicación/nacionalidad<br />
- medios necesarios para impartir la charla<br />
- ¿tienes pensado dar la misma (o similar) charla en otras conferencias?<br />
¿En cuál?</p>
<p><strong>.: [ FECHAS ]</strong></p>
<p>1 Octubre, 2009 &#8211; Se abre el CFP.<br />
20 Diciemebre, 2009 &#8211; Se cierra el CFP.<br />
31 Diciembre, 2009 &#8211; Ponentes seleccionados.<br />
10 Enero, 2010 &#8211; Entrega del &#8220;paper&#8221; final y materiales de la presentación.</p>
<p><strong>.: [ PRIVILEGIOS PARA PONENTES ]</strong></p>
<p>Los ponentes gozarán de los siguientes beneficios:<br />
- Alojamiento gratuito.<br />
- Acceso gratuito al congreso.<br />
- Gastos de viaje (en la medida de lo posible).<br />
- Tickets/bebidas gratis durante la fiesta.</p>
<p><strong>.: [ PATROCINADORES ]</strong></p>
<p>Todavía tienes la oportunidad de ayudarnos a organizar el mejor<br />
congreso de seguridad de España y a la vez obtener un interesante ROI.<br />
Si estás interesado en ser uno de nuestros patrocinadores, por favor<br />
contacta con nosotros:</p>
<p>patrocinio -AT- rootedcon.es</p>
<p><strong>.: [ ENLACES ]</strong></p>
<p>- Sitio Web<br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5yb290ZWRjb24uZXMv">http://www.rootedcon.es/</a><br />
- Grupo en Facebook<br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5mYWNlYm9vay5jb20vZ3JvdXAucGhwP2dpZD05NjQxMDkyNDc5OA==">http://www.facebook.com/group.php?gid=96410924798</a><br />
- Grupo en LinkedIn<br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5saW5rZWRpbi5jb20vZ3JvdXBzP2dpZD0xOTY5NDM4">http://www.linkedin.com/groups?gid=1969438</a><br />
- Lista de correo &#8220;sólo-anuncios&#8221;<br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cHM6Ly9saXN0YXMucm9vdGVkY29uLmVzL21haWxtYW4vbGlzdGluZm8vcm9vdGVkLWFubm91bmNl">https://listas.rootedcon.es/mailman/listinfo/rooted-announce</a></p>
<p>-=EOF=-</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD00NjEmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_461\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=461" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/10/rooted-con-2010-call-for-papers/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Esos colegas&#8230;</title>
		<link>http://dmedianero.byethost15.com/blog/2009/10/esos-colegas/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/10/esos-colegas/#comments</comments>
		<pubDate>Mon, 05 Oct 2009 16:07:39 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[conexioninversa]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=456</guid>
		<description><![CDATA[Hace poco he tenido la suerte de ver en directo a uno de los mejores profesionales forenses españoles en acción. Se trata de Pedro Sanchez, de ConexiónInversa, que nos deleitó con un curso irrepetible.
Veo en su blog que el agradecimiento es mutuo y me alegro mucho por ello, esta es la foto de grupo:


Como dice [...]]]></description>
			<content:encoded><![CDATA[<p>Hace poco he tenido la suerte de ver en directo a uno de los mejores profesionales forenses españoles en acción. Se trata de Pedro Sanchez, de<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2NvbmV4aW9uaW52ZXJzYS5ibG9nc3BvdC5jb20="> ConexiónInversa</a>, que nos deleitó <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2NvbmV4aW9uaW52ZXJzYS5ibG9nc3BvdC5jb20vMjAwOS8xMC9lc29zLWNvbGVnYXMuaHRtbA==">con un curso irrepetible</a>.</p>
<p>Veo en su blog que el agradecimiento es mutuo y me alegro mucho por ello, esta es la foto de grupo:</p>
<p><center><br />
<img title="img_0008" src="http://dmedianero.byethost15.com/blog/wp-content/uploads/2009/10/img_0008-300x225.jpg" alt="img_0008" width="300" height="225" /></center></p>
<p>Como dice Pedro somos muy sexys <img src='http://dmedianero.byethost15.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD00NTYmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_456\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=456" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/10/esos-colegas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Deft Extra</title>
		<link>http://dmedianero.byethost15.com/blog/2009/06/deft_extra/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/06/deft_extra/#comments</comments>
		<pubDate>Mon, 08 Jun 2009 09:49:42 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[backtrack]]></category>
		<category><![CDATA[caine]]></category>
		<category><![CDATA[deft extra]]></category>
		<category><![CDATA[deft linux]]></category>
		<category><![CDATA[forensics]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=420</guid>
		<description><![CDATA[Los chicos de la distribución forense DEFT Linux han publicado recientemente la herramienta Deft Extra. Este conjunto de herramientas vienen a rellnenar el hueco dejado por las herramientas de Helix para Windows.
La apariencia de este toolkit es muy buena, tenemos las herramientas clasificadas en pestañas según la funcionalidad:



Las herramientas para adquisición de datos son:
FTK Imager
Winen
MDD
Win32dd
La [...]]]></description>
			<content:encoded><![CDATA[<p>Los chicos de la distribución forense <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5kZWZ0bGludXgubmV0Lw==">DEFT Linux</a> han publicado recientemente la herramienta Deft Extra. Este conjunto de herramientas vienen a rellnenar el hueco dejado por las herramientas de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5lLWZlbnNlLmNvbS9oZWxpeDNwcm8ucGhw">Helix </a>para Windows.</p>
<p>La apariencia de este toolkit es muy buena, tenemos las herramientas clasificadas en pestañas según la funcionalidad:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzUuaW1hZ2VzaGFjay51cy9teS5waHA/aW1hZ2U9NTI0MTYwODcuanBn" target=\"_blank\"><img src="http://img5.imageshack.us/img5/5121/52416087.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a><br />
</center><br />
Las herramientas para adquisición de datos son:</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5hY2Nlc3NkYXRhLmNvbS9kb3dubG9hZHMuaHRtbA==">FTK Imager</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5ndWlkYW5jZXNvZnR3YXJlLmNvbS8=">Winen</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5tYW50ZWNoLmNvbS9tc21hL01ERC5hc3A=">MDD</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3dpbjMyZGQubXN1aWNoZS5uZXQv">Win32dd</a></p>
<p>La pestaña de &#8220;Forensics Tools&#8221; aglomera una gran cantidad de programas:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzUuaW1hZ2VzaGFjay51cy9teS5waHA/aW1hZ2U9MjkyMzY4NjQuanBn" target=\"_blank\"><img src="http://img5.imageshack.us/img5/1029/29236864.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzUuaW1hZ2VzaGFjay51cy9teS5waHA/aW1hZ2U9NDQyNDQ0NDkuanBn" target=\"_blank\"><img src="http://img5.imageshack.us/img5/4412/44244449.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></center></p>
<p>Al igual que en la Helix se puede navegar el sistema de ficheros y escanear el sistema en busca de imágenes. Por último tenemos una pestaña dedicada a multitud de software diverso que puede resultarnos util en una investigación:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzUuaW1hZ2VzaGFjay51cy9teS5waHA/aW1hZ2U9NTEwMjU4OTguanBn" target=\"_blank\"><img src="http://img5.imageshack.us/img5/7530/51025898.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a><br />
</center><br />
Como conclusión decir que si bien faltan algunas herramientas (yo metería alguna más de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5uaXJzb2Z0Lm5ldC8=">Nirsoft</a>) es un toolkit muy completo y rellena el hueco dejado por Helix. Hay que destacar los movimientos que se están realizando en las distribuciones. Este Toolkit se unirá a la próxima release de DEFT Linux. Junto con los avances de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5jYWluZS1saXZlLm5ldC8=">CAINE </a>y de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5vZmZlbnNpdmUtc2VjdXJpdHkuY29tL2Jsb2cvYmFja3RyYWNrL2JhY2t0cmFjay1mb3JlbnNpY3Mv">BackTrack4 en el ámbito forense</a> nos hacen ver un futuro esperanzador para las distribuciones libres en esta disciplina.</p>
<p>DEFT Extra se puede descargar desde <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5taXJyb3JkZWZ0Lm5ldC9saXN0aW5nL2RlZnRfZXh0cmEtMS4wLnppcA==">la siguiente dirección</a>.</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD00MjAmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_420\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=420" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/06/deft_extra/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Migas de pan, facebook y mensajería instantánea</title>
		<link>http://dmedianero.byethost15.com/blog/2009/04/migas-de-pan-facebook-y-mensajeria-instantanea/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/04/migas-de-pan-facebook-y-mensajeria-instantanea/#comments</comments>
		<pubDate>Wed, 29 Apr 2009 19:53:52 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[chat]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[ief]]></category>
		<category><![CDATA[jadsoftware]]></category>
		<category><![CDATA[msn]]></category>
		<category><![CDATA[yahoo]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=376</guid>
		<description><![CDATA[Hace poco leí un artículo muy interesante en el blog Forensics from the sausage factory que trataba sobre los rastros que dejan las conversaciones en Facebook en los sistemas y cómo recuperar fragmentos y conversaciones en los mismos.
La idea utilizada es muy simple: el chat de Facebook utiliza tecnología JSON por lo que realizando busquedas [...]]]></description>
			<content:encoded><![CDATA[<p>Hace poco leí <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ZvcmVuc2ljc2Zyb210aGVzYXVzYWdlZmFjdG9yeS5ibG9nc3BvdC5jb20vMjAwOS8wMy9mYWNlYm9vay1jaGF0LWZvcmVuc2ljcy5odG1s">un artículo muy interesante en el blog Forensics from the sausage factory</a> que trataba sobre los rastros que dejan las conversaciones en <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ZhY2Vib29rLmNvbS8=">Facebook</a> en los sistemas y cómo recuperar fragmentos y conversaciones en los mismos.</p>
<p>La idea utilizada es muy simple: el chat de Facebook utiliza tecnología <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2pzb24ub3JnLw==">JSON</a> por lo que realizando busquedas mediante patrones en expresiones regulares sería posible encontrar rastros que hayan podido quedar en cualquier parte del sistema, ficheros temporales, memoria, etc.</p>
<p>El artículo es muy interesante y recomiendo su lectura acompañada de algo de trasteo. Curiosamente pocos días después de publicar este artículo <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ZvcmVuc2ljc2Zyb210aGVzYXVzYWdlZmFjdG9yeS5ibG9nc3BvdC5jb20vMjAwOS8wNC9mYWNlYm9vay1yZXZpc2l0ZWQtYW5kLW90aGVyLWNoYXQuaHRtbA==">el blogger daba cuenta</a> de una herramienta automática existente que realiza estas tareas, añadiendo algunos sistemas de mensajería instantánea adicionales: <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2VzLm1zbi5jb20v">msn</a> y <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2VzLnlhaG9vLmNvbS8=">yahoo</a>. La herramienta se llama <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5qYWRzb2Z0d2FyZS5jb20vaG9tZS9pZWYuaHRt">Internet Evidence Finder</a> y funciona sobre plataformas Windows. Es una herramienta de facil uso, como podemos ver a continuación:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzUyNC5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT02OTcxOTgwOC5wbmc=" target=\"_blank\"><img src="http://img524.imageshack.us/img524/3481/69719808.th.png" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>Sin embargo he estado realizando pruebas con ella y no ha sido muy eficiente buscando conversaciones de chat en facebook, o quizá sea que el sistema que he utilizado para las pruebas no ha dejado migas de pan durante la conversación, cosa que sí ha hecho en el caso del archiconocido <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2Rvd25sb2FkLmxpdmUuY29tLz9za3U9bWVzc2VuZ2Vy">Windows Live Messenger</a>, del que recolectó abundantes datos como el que muestro a continuación:</p>
<blockquote><p>
jajaajajjaMSG correo@hotmail.com nick_sesgado 93<br />
MIME-Version: 1.0<br />
Content-Type: text/x-msmsgscontrol<br />
TypingUser: correo@hotmail.com</p>
<p>MSG correo@hotmail.com nick_sesgado 141<br />
MIME-Version: 1.0<br />
Content-Type: text/plain; charset=UTF-8<br />
X-MMS-IM-Format: FN=Verdana; EF=B; CO=986332; CS=0; PF=22</p>
<p>eso si que es cierto
</p></blockquote>
<p><strong>== Referencias ==</strong></p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ZvcmVuc2ljc2Zyb210aGVzYXVzYWdlZmFjdG9yeS5ibG9nc3BvdC5jb20=">http://forensicsfromthesausagefactory.blogspot.com</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5qYWRzb2Z0d2FyZS5jb20vaG9tZS9pZWYuaHRt">http://www.jadsoftware.com/home/ief.htm</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2VzLndpa2lwZWRpYS5vcmcvd2lraS9KU09O">http://es.wikipedia.org/wiki/JSON</a></p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0zNzYmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_376\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=376" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/04/migas-de-pan-facebook-y-mensajeria-instantanea/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Host Protected Area (HPA)</title>
		<link>http://dmedianero.byethost15.com/blog/2009/04/host-protected-area-hpa/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/04/host-protected-area-hpa/#comments</comments>
		<pubDate>Tue, 21 Apr 2009 14:35:02 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[dco]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[hpa]]></category>
		<category><![CDATA[sleuthkit]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=370</guid>
		<description><![CDATA[El &#8220;Host Protected Area&#8221; (HPA) es un espacio del disco duro que puede ser usado para almacenar datos y que tiene la particularidad de que los datos contenidos en dicha area no pueden ser vistos por el Sistema operativo y se situan en la parte final del mismo.
HPA fue añadida en el estandard ATA-4 y [...]]]></description>
			<content:encoded><![CDATA[<p>El &#8220;Host Protected Area&#8221; (HPA) es un espacio del disco duro que puede ser usado para almacenar datos y que tiene la particularidad de que los datos contenidos en dicha area no pueden ser vistos por el Sistema operativo y se situan en la parte final del mismo.</p>
<p>HPA fue añadida en el estandard ATA-4 y se basa en el uso de comandos ATA. Estos comandos devuelven información sobre el disco duro, veamos unos ejemplos:</p>
<p><strong>READ_NATIVE_MAX_ADDRESS</strong>: devuelve la mayor dirección física.<br />
<strong>IDENTIFY_DEVICE</strong>: devuelve el número de sectores a los que el usuario puede acceder.<br />
<strong>SET_MAX_ADDRESS</strong>: establece la dirección máxima a la que el usuario puede acceder.</p>
<p>En la práctica es muy sencillo detectar cuando un disco duro tiene habilitado HPA, simplemente ver si coinciden la dirección máxima del disco (<em>READ_NATIVE_MAX_ADDRESS</em>) y la dirección máxima de acceso del usuario (<em>IDENTIFY_DEVICE</em>).<br />
Hay que tener que cuenta que los cambios en el HPA son volátiles, se pierden al reiniciar. Es posible deshacer el direccionamiento máximo del usuario para acceder a la HPA y al reiciniar el sistema el valor de <em>IDENTIFY_DEVICE</em> será restablecido.</p>
<p>A continuación vemos el uso del binario <em>disk_stat</em> perteneciente al <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zbGV1dGhraXQub3JnLw==">Sleuthkit </a>con el que podemos detectar si un disco duro tiene habilitada HPA:</p>
<blockquote><p><em>			[root@wendigo HPA]# disk_stat /dev/sda3<br />
			Maximum Disk Sector: 268435454<br />
			Maximum User Sector: 268435449</p>
<p>			** HPA Detected (Sectors 268435450 &#8211; 268435454) **</em></p></blockquote>
<p>En el caso de discos duros Hitachi hay una herramienta que permite controlar y modificar una gran variedad de parámetros, se trata de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5oaXRhY2hpZ3N0LmNvbS9oZGQvc3VwcG9ydC9kb3dubG9hZC5odG0=">Feature Tool</a>.</p>
<p>Para trastear con el parametro <em>SET_MAX_ADDRESS</em> hay un pequeño programa escrito en C, se trata de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy53aW4udHVlLm5sL35hZWIvbGludXgvc2V0bWF4LmM=">setmax.c</a>.<br />
Como recomendación si queréis trastear os recomiendo hacerlo sobre un disco duro que no contenga datos muy valiosos <img src='http://dmedianero.byethost15.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><strong>== Head of the class: Device Configuration Overlay (DCO) ==</strong></p>
<p>&#8220;Device Configuration Overlay&#8221; (DCO) fue añadido en el estandard ATA-6 y incorpora nuevas características que un disco puede o no implementar. Ocupa el espacio en disco inmediatamente posterior al HPA. Algunas de las características que incorpora son los siguientes comandos:</p>
<p><strong>DEVICE_CONFIGURATION_IDENTIFY</strong>: devuelve las características actuales del disco y su tamaño.<br />
<strong>DEVICE_CONFIGURATION_SET</strong>: establece el DCO<br />
<strong>DEVICE_CONFIGURATION_RSET</strong>: elimina el DCO</p>
<p>Hay que tener el cuenta que los cambios en DCO son permanentes, se mantienen tras un reinicio del sistema.<br />
En la práctica para detectar si un disco duro tiene habiliatdo DCO, simplemente hay que comprobar si coinciden la dirección máxima del disco(<em>READ_NATIVE_MAX_ADDRESS</em>) y la dirección máxima del disco utilizando los comandos DCO (<em>DEVICE_CONFIGURATION_IDENTIFY</em>).</p>
<p><strong>== Referencias ==</strong></p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5kaWdpdGFsLWV2aWRlbmNlLm9yZy9mc2ZhLw==">File System Forensic Analysis, ISBN 0-32-126817-2</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2VuLndpa2lwZWRpYS5vcmcvd2lraS9Ib3N0X1Byb3RlY3RlZF9BcmVh">http://en.wikipedia.org/wiki/Host_Protected_Area</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5oaXRhY2hpZ3N0LmNvbS9oZGQvc3VwcG9ydC9kb3dubG9hZC5odG0=">http://www.hitachigst.com/hdd/support/download.htm</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy50aGlua3dpa2kub3JnL3dpa2kvSGlkZGVuX1Byb3RlY3RlZF9BcmVh">http://www.thinkwiki.org/wiki/Hidden_Protected_Area</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zbGV1dGhraXQub3JnLw==">http://www.sleuthkit.org/</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy53aW4udHVlLm5sL35hZWIvbGludXgvc2V0bWF4LmM=">http://www.win.tue.nl/~aeb/linux/setmax.c</a></p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0zNzAmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_370\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=370" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/04/host-protected-area-hpa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Análisis forense de perfiles en Mozilla Firefox</title>
		<link>http://dmedianero.byethost15.com/blog/2009/03/analisis-forense-de-perfiles-en-mozilla-firefox/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/03/analisis-forense-de-perfiles-en-mozilla-firefox/#comments</comments>
		<pubDate>Wed, 25 Mar 2009 18:43:25 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[cookie]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[historial]]></category>
		<category><![CDATA[mandiant]]></category>
		<category><![CDATA[mozilla]]></category>
		<category><![CDATA[nirsoft]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=342</guid>
		<description><![CDATA[Este post pretende ser una introducción al análisis forense del uso de este conocido navegador web.
Cuando analizamos los rastros que deja un navegador en una máquina fundamentalmente nos interesa saber a qué URL&#8217;s ha accedido el usuario, su historial de navegación para establecer si realiza un uso adecuado del mismo, extensiones instaladas, etc.
En Mozilla Firefox [...]]]></description>
			<content:encoded><![CDATA[<p>Este post pretende ser una introducción al análisis forense del uso de este conocido navegador web.<br />
Cuando analizamos los rastros que deja un navegador en una máquina fundamentalmente nos interesa saber a qué URL&#8217;s ha accedido el usuario, su historial de navegación para establecer si realiza un uso adecuado del mismo, extensiones instaladas, etc.</p>
<p>En Mozilla Firefox casi todos esos datos se guardan en el perfil, que se haya en una ruta variable en función del sistema operativo en que se ejecute:</p>
<blockquote><p><strong>Linux:</strong> <em> /home/usuario/.mozilla/firefox/directorio_del_perfil</em><br />
<strong>Windows XP:</strong> <em>C:\Documents and Settings\usuario\Datos de programa\Mozilla\Firefox\Profiles\directorio_del_perfil</em><br />
<strong>Windows Vista: </strong><em>C:\Users\usuario\AppData\Roaming\Mozilla\Firefox\Profiles\directorio_del_perfil</em><br />
<strong>MacOS:</strong> <em>/Library/Application Support/Firefox/Profiles/directorio_del_perfil</em></p></blockquote>
<p>Hay que tener en cuenta que previamente se ha realizado la adquisición de la imágen, recuperación de datos que hayan sido borrados, etc.<br />
A continuación comenzaremos el estudio del historial, para ello mi aplicación favorita es el <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5tYW5kaWFudC5jb20vc29mdHdhcmUvd2ViaGlzdG9yaWFuLmh0bQ==">Mandiant Web Historian</a>, es gratuita, funciona sobre Windows y es una delicia. Nos va a producir un informe en el que nos mostrará el nombre, URL&#8217;s, fechas de primer y último acceso, si ha sido borrada, número de visitas, etc.<br />
Animo a todo el mundo a probar esta herramienta, que por cierto no funciona únicamente sobre historiales de Mozilla Firefox.<br />
A continuación una captura de Web Historian:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzIxNy5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1zY3JlZW5zaG90d2ViaGlzdG9yaWFuMy5naWY=" target=\"_blank\"><img src="http://img217.imageshack.us/img217/8127/screenshotwebhistorian3.th.gif" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>Una fuente de información muy útil son las cookies del navegador, con ellas podemos no solo establecer patrones de navegación sino en ciertos casos obtener cookies de sesión que puedan ser determinantes a lo largo de la investigación. De la mano de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5uaXJzb2Z0Lm5ldA==">Nirsoft </a>tenemos el programa <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5uaXJzb2Z0Lm5ldC91dGlscy9temN2Lmh0bWw=">MozillaCookiesView</a>, gratuita y para plataformas Windows. A continuación una captura de MozillaCookiesView:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzIxNy5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1tb3ppbGxhY29va2llc3ZpZXcuanBn" target=\"_blank\"><img src="http://img217.imageshack.us/img217/3981/mozillacookiesview.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>Otra fuente de información alternativa y muy util son los contenidos cacheados por el navegador, estos pueden visualizarse directamente a través del sistema de ficheros en las carpetas temporales. Me gusta bastante la herramienta <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5wcm9nc29jLnV0cy5lZHUuYXUvfnRpbWovY3Yv">Web Cache View</a> que funciona para varios navegadores y puede hacernos esta tarea un poco más sencilla, también gratuita y para plataformas Windows.</p>
<p>Junto con todo esto lo ideal es realizar un análisis de todo el perfil, y tenemos una herramienta para ello. Se trata de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5tYWNob3Itc29mdHdhcmUuY29tL2ZpcmVmb3hfZm9yZW5zaWNz">FireFox Forensics</a>, esta herramienta realiza un análisis bastante completo de todo el perfil, permisos, historial, favoritos, etc. Aqui tenemos una captura del programa en accion:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzIxNy5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1maXJlZm94Zm9yZW5zaWMuanBn" target=\"_blank\"><img src="http://img217.imageshack.us/img217/3233/firefoxforensic.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>Vamos a dar un paso más centrándonos fundamentalmente en el navegador de la fundación Mozilla. Internamente funciona utilizando una base de datos de SQlite para guardar diversos datos, el esquema de dicha base de datos es el siguiente:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzUxNi5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1maXJlZm94M3BsYWNlc3JlbGF0aW9ucy5qcGc=" target=\"_blank\"><img src="http://img516.imageshack.us/img516/7179/firefox3placesrelations.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>Extraer manualmente esos datos puede resultar muy tedioso. Afortunadamente tenemos la herramienta <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5maXJlZm94Zm9yZW5zaWNzLmNvbS9mM2Uuc2h0bWw=">Firefox3 Extractor f3e</a>, esta herramienta de comandos gratuita y para plataformas Windows puede aportarnos un plus muy interesante a lo que hayamos encontrado anteriormente, su uso es muy simple, colocamos los ficheros de la misma (<em>f3e.exe y sqlite3.dll</em>) en la carpeta del perfil y la ejecutamos, como podemos ver a continuación:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzUxNi5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1mM2UuanBn" target=\"_blank\"><img src="http://img516.imageshack.us/img516/6388/f3e.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>A modo de resumen, aunque pueda parecer algo no especialmente interesante, el análisis forense del navegador, en este caso Mozilla Firefox puede proporcionarnos datos de vital importancia en el curso de una investigación. A modo de nota resaltar que no he encontrado herramientas intersantes para automatizar estas tareas sobre UNIX, una lástima.</p>
<p><strong>:: Referencias ::</strong><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zZWN1cml0eWZvY3VzLmNvbS9pbmZvY3VzLzE4Mjc=">http://www.securityfocus.com/infocus/1827</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zZWN1cml0eWZvY3VzLmNvbS9pbmZvY3VzLzE4MzI=">http://www.securityfocus.com/infocus/1832</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5tb3ppbGxhLWhpc3Bhbm8ub3JnL2RvY3VtZW50YWNpb24vQ2FycGV0YV9kZWxfcGVyZmls">http://www.mozilla-hispano.org/documentacion/Carpeta_del_perfil</a></p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0zNDImYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_342\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=342" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/03/analisis-forense-de-perfiles-en-mozilla-firefox/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Análisis forense de conexiónes de dispositivos USB</title>
		<link>http://dmedianero.byethost15.com/blog/2009/03/analisis-forense-de-conexiones-de-dispositivos-usb/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/03/analisis-forense-de-conexiones-de-dispositivos-usb/#comments</comments>
		<pubDate>Sun, 15 Mar 2009 16:06:50 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[devicelock]]></category>
		<category><![CDATA[usb]]></category>
		<category><![CDATA[usbdeview]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=332</guid>
		<description><![CDATA[El presente artículo tiene por objetivo introducirnos al análisis forense de un sistema Windows para investigar qué dispositivos USB han sido conectados y permitir extraer la mayor información posible sin tenerlos a mano, solo por los rastros que dejan en el equipo.
Puede parecer banal pero en realidad supone una parte muy importante en algunas investigaciones, [...]]]></description>
			<content:encoded><![CDATA[<p>El presente artículo tiene por objetivo introducirnos al análisis forense de un sistema Windows para investigar qué dispositivos USB han sido conectados y permitir extraer la mayor información posible sin tenerlos a mano, solo por los rastros que dejan en el equipo.<br />
Puede parecer banal pero en realidad supone una parte muy importante en algunas investigaciones, ya que nos permite no solo conocer si un dispositivo ha sido conectado sino cuándo se ha realizado la última conexión, tipo de dispositivo, etc.</p>
<p><strong>Teoría.</strong></p>
<p>Lo primero que debemos conocer es cómo funciona el sistema, qué sucede cuando enchufamos un dispositivo USB, por ejemplo un pendrive al sistema Windows:</p>
<p><strong>1. </strong>El Manager Plug and Play (PnP) recibe el evento y le pregunta al dispositivo por sus descriptores en el firmware del mismo. Un ejemplo de esta información es el fabricante, tipo de dispositivo, etc.</p>
<p><strong>2. </strong>El Manager PnP utiliza esta información para localizar el driver que utiliza el dispositivo y si es necesario cargar uno nuevo( lo que quedaría reflejado en el fichero de log <em>c:\windows\setupapi.log</em> ).</p>
<p><strong>3. </strong>Una vez identificado el sistema crea una entrada en el registro de Windows en la siguiente rama:</p>
<p><em>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR</em></p>
<p>El propio nombre de esta entrada ya nos proporciona información, veamos un ejemplo práctico:<br />
<em><br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR\Disk&#038;Ven_TomTom&#038;Prod_</em>GO</p>
<p><strong>4. </strong>El dispositivo está listo para usarse.</p>
<p><strong>Práctica. </strong></p>
<p>Imaginemos por ejemplo que estamos examinando un servidor y nos encontramos con la entrada que vimos anteriormente, claro indicio de que alguien con acceso al mismo ha conectado su dispositivo de navegación GPS TomTom, probablemente para actualizarlo.</p>
<p>Pero esto es solo el principio, hasta aqui podemos identificar qué tipo de dispositivos se conectan pero una parte fundamental del análisis forense sería identificar unívocamente el dispositivo concreto que se ha conectado al sistema. Para ello nos sirve el campo <em>iSerialNumber</em>.<br />
Todos los dispositivos certificados con el logotipo de Windows tienen un valor único para el campo <em>iSerialNumber</em>. En el siguiente ejemplo vemos una imágen en la que podemos apreciar el número de serie de un dispositivo USB:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzE2Ny5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1pbWFnZW4wMXMuanBn" target=\"_blank\"><img src="http://img167.imageshack.us/img167/8774/imagen01s.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></center></p>
<p>La pregunta a realizarse ahora es qué sucede si conectamos un dispositivo que no tiene el logo y por lo tanto es susceptible de no incorporar número de serie. Lo que sucede en estos casos es que el manager PnP le asigna un identificador, que será unico en el equipo, pero que evidentemente no coincidirá con los que les asigne otro sistema Windows. Esto puede resultarnos una complicación en el caso de que investiguemos el rastreo de un dispositivo concreto, aunque el campo <em>FriendlyName</em>ParentIdFix. Microsoft no proporciona información acerca de cómo se crea dicho campo, pero nunca me he encontrado dos dispositivos idénticos que en distintas máquinas den distinto valor en el <em>ParentIdFix</em>. Esto no es muy científico, por lo que únicamente con esto no disponemos de una prueba consistente, pero puede ayudar en algunos momentos o darnos pistas en el curso de una investigación.</p>
<p>Otra pregunta que surge llegados a este punto es diferenciar los dispositivos que tienen número de serie unívoco de los que no. Es muy sencillo, los que no lo tienen, contienen en su segundo carácter del identificador asignado por el Manager PnP el símbolo <em>&#038;</em>.<br />
En el siguiente ejemplo vemos el rastro de dos dispositivos, uno con <em>iSerialNumber</em> propio y otro sin él (asignado por el sistema):<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzE5LmltYWdlc2hhY2sudXMvbXkucGhwP2ltYWdlPWltYWdlbjAyeC5qcGc=" target=\"_blank\"><img src="http://img19.imageshack.us/img19/3950/imagen02x.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></center></p>
<p>Otro valor importante que se puede obtener del registro es el <em>LastWrite time</em>, o momento de última escritura. Si comprobamos el <em>LastWrite</em> de la clave correspndiente al <em>iSerialNumber</em> podremos establecer la hora a la que dicho dispositivo fue conectado por ultima vez.</p>
<p><strong>Herramientas.</strong></p>
<p>Como se ha podido intuir esta tarea puede suponer un trabajo muy tedioso si investigamos un equipo que lleve funcionando varios años. La cantidad de dispositivos que han podido ser conectados mediante USB al mismo puede llegar a ser muy considerable.<br />
Afortunadamente hay herramientas que automatizan en gran parte este proceso, de manera que nos ahorran el trabajo tedioso de investigar manualmente el registro.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5uaXJzb2Z0Lm5ldC91dGlscy91c2JfZGV2aWNlc192aWV3Lmh0bWw="><strong>USBDeview</strong></a>. Esta aplicación de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5uaXJzb2Z0Lm5ldA==">Nirsoft</a> se conecta al registro y nos muestra de manera muy sencilla diversos datos sobre los dispositivos USB: fecha de creación, última vez que fueron conectados, número de serie, tipo de dispositivo, etc. Es gratuita y muy pero que muy recomendable.<br />
A continuación muestro una captura de pantalla de la herramienta:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzEzLmltYWdlc2hhY2sudXMvbXkucGhwP2ltYWdlPWltYWdlbjAzcC5qcGc=" target=\"_blank\"><img src="http://img13.imageshack.us/img13/4382/imagen03p.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></center></p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5kZXZpY2Vsb2NrLmNvbS9kZXZpY2Vsb2NrX3BsdWdfYW5kX3BsYXlfYXVkaXRvci5odG1s"><strong>DeviceLock Plug and Play</strong></a>. Similar al anterior.</p>
<p><strong>Referencias.</strong></p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5hbWF6b24uY29tL1dpbmRvd3MtRm9yZW5zaWMtQW5hbHlzaXMtSW5jbHVkaW5nLVRvb2xraXQvZHAvMTU5NzQ5MTU2WA==">Windows Forensic Analysis</a>. Halan Carvey.<br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3N1cHBvcnQubWljcm9zb2Z0LmNvbS9rYi8yNTY5ODYvZXM=">Información del registro de Windows</a>. Microsoft.</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0zMzImYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_332\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=332" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/03/analisis-forense-de-conexiones-de-dispositivos-usb/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SANS SIFT Workstation</title>
		<link>http://dmedianero.byethost15.com/blog/2009/01/sans-sift-workstation/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/01/sans-sift-workstation/#comments</comments>
		<pubDate>Wed, 07 Jan 2009 11:54:03 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[sans]]></category>
		<category><![CDATA[vmware]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=229</guid>
		<description><![CDATA[La SIFT Workstation es una vmware appliance preparada para realizar análisis forenses. Básicamente es una Fedora 9 preparada con múltiples programas:
ssdeep &#38; md5deep (Hashing Tools)
Foremost/Scalpel (File Carving)
WireShark (Network Forensics)
HexEditor
Vinetto (thumbs.db examination)
Pasco (IE Web History examination)
Rifiuti (Recycle Bin examination)
Volatility Framework (Memory Analysis)
DFLabs PTK (GUI Front-End for Sleuthkit)
Autopsy (GUI Front-End for Sleuthkit)
The Sleuth Kit (File system Analysis [...]]]></description>
			<content:encoded><![CDATA[<p>La <strong>SIFT Workstation</strong> es una vmware appliance preparada para realizar análisis forenses. Básicamente es una Fedora 9 preparada con múltiples programas:</p>
<p>ssdeep &amp; md5deep (Hashing Tools)<br />
Foremost/Scalpel (File Carving)<br />
WireShark (Network Forensics)<br />
HexEditor<br />
Vinetto (thumbs.db examination)<br />
Pasco (IE Web History examination)<br />
Rifiuti (Recycle Bin examination)<br />
Volatility Framework (Memory Analysis)<br />
DFLabs PTK (GUI Front-End for Sleuthkit)<br />
Autopsy (GUI Front-End for Sleuthkit)<br />
The Sleuth Kit (File system Analysis Tools)</p>
<p>Hay unos scripts en perl para windows muy interesantes en la ruta &#8220;<em>/usr/local/src/windows_perl</em>&#8220;:</p>
<p>regripper.pl and plugins Registry Forensic Carver<br />
regslack.pl         Registry slack<br />
deleted.pl         Registry deleted key examination<br />
regtime.pl        Registry timelime creator &#8211; now with sleuthkit bodyfile output<br />
windata.pl        Windows Time</p>
<p>Credenciales de acceso:<br />
login: <em> root</em><br />
contraseña: <em>forensics</em></p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzM3Ni5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1zaWZ0MWd2MC5qcGc=" target=\"_blank\"><img src="http://img376.imageshack.us/img376/9946/sift1gv0.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p>Hace poco ha sido liberada la versión 1.2. Puede descargarse gratuitamente previo registro desde la siguiente URL:</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ZvcmVuc2ljcy5zYW5zLm9yZy9jb21tdW5pdHkvZG93bmxvYWRzL3JldHJpZXZlLnBocD9maWxlPXNpZnRfd29ya3N0YXRpb24uemlw">http://forensics.sans.org/community/downloads/retrieve.php?file=sift_workstation.zip</a></p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0yMjkmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_229\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=229" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/01/sans-sift-workstation/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Live&#8217;s de auditoría y forense</title>
		<link>http://dmedianero.byethost15.com/blog/2008/11/lives-de-auditoria-y-forense/</link>
		<comments>http://dmedianero.byethost15.com/blog/2008/11/lives-de-auditoria-y-forense/#comments</comments>
		<pubDate>Sun, 30 Nov 2008 12:34:41 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Pentest]]></category>
		<category><![CDATA[Add new tag]]></category>
		<category><![CDATA[auditoria]]></category>
		<category><![CDATA[livecd]]></category>
		<category><![CDATA[tools]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=207</guid>
		<description><![CDATA[Desde el punto de vista de la seguridad las Live son herramientas muy interesantes. Nos permiten realizar auditorias web, de red, wifi, forenses, etc sin necesidad de instalar mil programas y configurarlos en nuestro portatil.
Las ventajas son evidentes. También tienen su parte mala, en su mayor parte son herramientas pensadas para cargar, disparar la bala, [...]]]></description>
			<content:encoded><![CDATA[<p>Desde el punto de vista de la seguridad las Live son herramientas muy interesantes. Nos permiten realizar auditorias web, de red, wifi, forenses, etc sin necesidad de instalar mil programas y configurarlos en nuestro portatil.<br />
Las ventajas son evidentes. También tienen su parte mala, en su mayor parte son herramientas pensadas para cargar, disparar la bala, recoger el cadaver y listo. Me gusta mucho este lado aséptico.<br />
Hoy voy a realizar una pequeña recopilación de Live CD&#8217;s utilizadas para auditorías de seguridad. He intentado incluir solo Live&#8217;s que estén en desarrollo actualmente, es decir, he dejado de lado <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5rbm9wcGl4LXN0ZC5vcmcv">Knoppix STD</a>, <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3NvdXJjZWZvcmdlLm5ldC9wcm9qZWN0cy9waGxha3Byb2plY3Qv">Phlak</a> y otras de este estilo.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5yZW1vdGUtZXhwbG9pdC5vcmcvYmFja3RyYWNrLmh0bWw="><strong>Backtrack.</strong></a><br />
La grande entre las grandes. Esta herramienta es la biblia de las auditorías. Hay versión para USB, que es muy recomendable. Incluye muchas herramientas de auditoría de red, fingerprinting, pentesting, forensic, wifi, etc.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3NhbXVyYWkuaW5ndWFyZGlhbnMuY29tLw=="><strong>Samurai.</strong></a><br />
Samurai es una herramienta centrada en la auditoría de aplicaciones web.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5udWJ1bnR1Lm9yZy8="><strong>Nubuntu.</strong></a><br />
Nubuntu es una herramienta de propósito general. Digamos que es una copia de Backtrack pero basada en Ubuntu.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy53aWZpc2xheC5jb20v"><strong>WifiSlax.</strong></a><br />
WifiSlax es una Live pensada para realizar auditorías inalámbricas: wifi, bluetooth, etc.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy53aWZpd2F5Lm9yZy8="><strong>WifiWay.</strong></a><br />
Los planteamientos son iguales que en la anterior. Auditoría inalámbrica.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5lLWZlbnNlLmNvbS9oZWxpeC8="><strong>HELIX.</strong></a><br />
HELIX es un completo framework para realizar análisis forense. Contiene herramientas tanto para Linux como para Windows. Recientemente se han renovado, apostando por Ubuntu.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5jYWluZS1saXZlLm5ldC9lbi9pbmRleC5odG1s"><strong>CAINE.</strong></a><br />
CAINE es otra herramienta de análisis forense, que incluye algunas herramientas que HELIX aún no incorpora, como el caso de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3B0ay5kZmxhYnMuY29tLw==">PTK</a>.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5yYXdwYWNrZXQub3JnL3Byb2plY3RzL2hleC9oZXgtbGl2ZWNk"><strong>HEX.</strong></a><br />
HEX es una herramienta pensada para auditorías de red. Incorpora una herramienta que aún no he tenido el gusto de probar pero de la que tengo muy buenas referencias: Network Security Monitoring (NSM).<br />
Como curiosidad decir que es la única de todas las Live que conozco pensada para seguridad que está basada en BSD.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3N1bW9saW51eC5zdW50enVkYXRhLmNvbS8="><strong>SumoLinux. </strong></a><br />
SumoLinux es un LiveDVD que incorpora varias LiveCD: Backtrack, HELIX, DVL, Samurai y Dban.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5kYW1udnVsbmVyYWJsZWxpbnV4Lm9yZy8="><strong>DVL.</strong></a><br />
Dam Vulnerable Linux es una distribución basada en BacktTrack y que tiene por objetivo ser un entorno de formación en seguridad. Tiene tutoriales, retos, etc. Pensada para estudiar, no para auditar.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5mLXNlY3VyZS5jb20vbGludXgtd2VibG9nLw=="><strong>F-Secure Rescue.</strong><br />
</a>Este Live es una herramienta pensada para restaurar ordenadores, analizarlos en busca de virus, etc.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy51bHRpbWF0ZWJvb3RjZC5jb20v"><strong>UltimateBoot.</strong></a><br />
Esta herramienta tiene el mismo propósito que la anterior, sin embargo incluye muchas más herramientas para detectar hardware, realizar particiones, etc.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3ViY2Q0d2luLmNvbS8="><strong>UCD for Windows.</strong></a><br />
Esta versión de UltimateBoot arranca un Live Windows con muchas herramientas para diagnosticar y recuperar un sistema con WIndows.</p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5kYmFuLm9yZy8="><strong>Darik&#8217;s Boot and Nuke.</strong></a><br />
Esta herramienta está pensada para realizar borrado seguro de datos del disco duro.</p>
<p>Como podemos apreciar hay herramientas para dar y tomar. He intentado no incluir muchas que se solapen unas con otras. Siempre es bueno tener un par de herramientas para cada cosa, pero no trescientas.<br />
Si conocéis alguna más de interés indicarmelo.<br />
Un saludo</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0yMDcmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_207\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=207" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2008/11/lives-de-auditoria-y-forense/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[ 2084860 ] Autopsy Forensic Browser Cross Site Scripting</title>
		<link>http://dmedianero.byethost15.com/blog/2008/10/2084860-autopsy-forensic-browser-cross-site-scripting/</link>
		<comments>http://dmedianero.byethost15.com/blog/2008/10/2084860-autopsy-forensic-browser-cross-site-scripting/#comments</comments>
		<pubDate>Wed, 22 Oct 2008 06:46:31 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Advisories]]></category>
		<category><![CDATA[Forensic]]></category>
		<category><![CDATA[Autopsy]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=189</guid>
		<description><![CDATA[Hace poco estudiando para el exámen del CHFI estuve trasteando con el Autopsy Forensic Browser y descubrí una vulnerabilidad de XSS en la aplicación.
La vulnerabilidad en sí no es muy grave, no tiene un punto de explotación claro, si bien es necesario no tener este tipo de fallos en aplicaciones forenses, ya que de ellas [...]]]></description>
			<content:encoded><![CDATA[<p>Hace poco estudiando para el exámen del <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5lY2NvdW5jaWwub3JnL2NoZmkuaHRt">CHFI</a> estuve trasteando con el <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zbGV1dGhraXQub3JnL2F1dG9wc3k=">Autopsy Forensic Browser</a> y descubrí una <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vbTMxMy9hZHYvU0lBQURWLTA4LTAwNC1FUy50eHQ=">vulnerabilidad de XSS en la aplicación</a>.</p>
<p>La vulnerabilidad en sí no es muy grave, no tiene un punto de explotación claro, si bien es necesario no tener este tipo de fallos en aplicaciones forenses, ya que de ellas se espera la mayor robusted. Uno de los problemas del software OpenSource en el ámbito forense (lo dice el CHFI no yo) es que generalmente no son programas muy aceptados debido a que la publicación del código fuente los hace más vulnerables (?????).</p>
<p>Sobra decir las dudas que tengo al respecto de esa afirmación pero poco importa. Hoy escribo porque ha salido una nueva versión de Autopsy, la 2.20 y <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3NvdXJjZWZvcmdlLm5ldC90cmFja2VyL2luZGV4LnBocD9mdW5jPWRldGFpbCYjMDM4O2FpZD0yMDg0ODYwJiMwMzg7Z3JvdXBfaWQ9NTU2ODcmIzAzODthdGlkPTQ3Nzg5Nw==">este error ha sido corregido</a>.</p>
<p>mi_ego++</p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0xODkmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_189\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=189" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2008/10/2084860-autopsy-forensic-browser-cross-site-scripting/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
