<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>m313 Security Blog &#187; historial</title>
	<atom:link href="http://dmedianero.byethost15.com/blog/tag/historial/feed/" rel="self" type="application/rss+xml" />
	<link>http://dmedianero.byethost15.com/blog</link>
	<description>Diario de un Slacker</description>
	<lastBuildDate>Fri, 05 Mar 2010 10:11:04 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Análisis forense de perfiles en Mozilla Firefox</title>
		<link>http://dmedianero.byethost15.com/blog/2009/03/analisis-forense-de-perfiles-en-mozilla-firefox/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/03/analisis-forense-de-perfiles-en-mozilla-firefox/#comments</comments>
		<pubDate>Wed, 25 Mar 2009 18:43:25 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[cookie]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[historial]]></category>
		<category><![CDATA[mandiant]]></category>
		<category><![CDATA[mozilla]]></category>
		<category><![CDATA[nirsoft]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=342</guid>
		<description><![CDATA[Este post pretende ser una introducción al análisis forense del uso de este conocido navegador web.
Cuando analizamos los rastros que deja un navegador en una máquina fundamentalmente nos interesa saber a qué URL&#8217;s ha accedido el usuario, su historial de navegación para establecer si realiza un uso adecuado del mismo, extensiones instaladas, etc.
En Mozilla Firefox [...]]]></description>
			<content:encoded><![CDATA[<p>Este post pretende ser una introducción al análisis forense del uso de este conocido navegador web.<br />
Cuando analizamos los rastros que deja un navegador en una máquina fundamentalmente nos interesa saber a qué URL&#8217;s ha accedido el usuario, su historial de navegación para establecer si realiza un uso adecuado del mismo, extensiones instaladas, etc.</p>
<p>En Mozilla Firefox casi todos esos datos se guardan en el perfil, que se haya en una ruta variable en función del sistema operativo en que se ejecute:</p>
<blockquote><p><strong>Linux:</strong> <em> /home/usuario/.mozilla/firefox/directorio_del_perfil</em><br />
<strong>Windows XP:</strong> <em>C:\Documents and Settings\usuario\Datos de programa\Mozilla\Firefox\Profiles\directorio_del_perfil</em><br />
<strong>Windows Vista: </strong><em>C:\Users\usuario\AppData\Roaming\Mozilla\Firefox\Profiles\directorio_del_perfil</em><br />
<strong>MacOS:</strong> <em>/Library/Application Support/Firefox/Profiles/directorio_del_perfil</em></p></blockquote>
<p>Hay que tener en cuenta que previamente se ha realizado la adquisición de la imágen, recuperación de datos que hayan sido borrados, etc.<br />
A continuación comenzaremos el estudio del historial, para ello mi aplicación favorita es el <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5tYW5kaWFudC5jb20vc29mdHdhcmUvd2ViaGlzdG9yaWFuLmh0bQ==">Mandiant Web Historian</a>, es gratuita, funciona sobre Windows y es una delicia. Nos va a producir un informe en el que nos mostrará el nombre, URL&#8217;s, fechas de primer y último acceso, si ha sido borrada, número de visitas, etc.<br />
Animo a todo el mundo a probar esta herramienta, que por cierto no funciona únicamente sobre historiales de Mozilla Firefox.<br />
A continuación una captura de Web Historian:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzIxNy5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1zY3JlZW5zaG90d2ViaGlzdG9yaWFuMy5naWY=" target=\"_blank\"><img src="http://img217.imageshack.us/img217/8127/screenshotwebhistorian3.th.gif" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>Una fuente de información muy útil son las cookies del navegador, con ellas podemos no solo establecer patrones de navegación sino en ciertos casos obtener cookies de sesión que puedan ser determinantes a lo largo de la investigación. De la mano de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5uaXJzb2Z0Lm5ldA==">Nirsoft </a>tenemos el programa <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5uaXJzb2Z0Lm5ldC91dGlscy9temN2Lmh0bWw=">MozillaCookiesView</a>, gratuita y para plataformas Windows. A continuación una captura de MozillaCookiesView:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzIxNy5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1tb3ppbGxhY29va2llc3ZpZXcuanBn" target=\"_blank\"><img src="http://img217.imageshack.us/img217/3981/mozillacookiesview.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>Otra fuente de información alternativa y muy util son los contenidos cacheados por el navegador, estos pueden visualizarse directamente a través del sistema de ficheros en las carpetas temporales. Me gusta bastante la herramienta <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5wcm9nc29jLnV0cy5lZHUuYXUvfnRpbWovY3Yv">Web Cache View</a> que funciona para varios navegadores y puede hacernos esta tarea un poco más sencilla, también gratuita y para plataformas Windows.</p>
<p>Junto con todo esto lo ideal es realizar un análisis de todo el perfil, y tenemos una herramienta para ello. Se trata de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5tYWNob3Itc29mdHdhcmUuY29tL2ZpcmVmb3hfZm9yZW5zaWNz">FireFox Forensics</a>, esta herramienta realiza un análisis bastante completo de todo el perfil, permisos, historial, favoritos, etc. Aqui tenemos una captura del programa en accion:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzIxNy5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1maXJlZm94Zm9yZW5zaWMuanBn" target=\"_blank\"><img src="http://img217.imageshack.us/img217/3233/firefoxforensic.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>Vamos a dar un paso más centrándonos fundamentalmente en el navegador de la fundación Mozilla. Internamente funciona utilizando una base de datos de SQlite para guardar diversos datos, el esquema de dicha base de datos es el siguiente:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzUxNi5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1maXJlZm94M3BsYWNlc3JlbGF0aW9ucy5qcGc=" target=\"_blank\"><img src="http://img516.imageshack.us/img516/7179/firefox3placesrelations.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>Extraer manualmente esos datos puede resultar muy tedioso. Afortunadamente tenemos la herramienta <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5maXJlZm94Zm9yZW5zaWNzLmNvbS9mM2Uuc2h0bWw=">Firefox3 Extractor f3e</a>, esta herramienta de comandos gratuita y para plataformas Windows puede aportarnos un plus muy interesante a lo que hayamos encontrado anteriormente, su uso es muy simple, colocamos los ficheros de la misma (<em>f3e.exe y sqlite3.dll</em>) en la carpeta del perfil y la ejecutamos, como podemos ver a continuación:<br />
<center><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2ltZzUxNi5pbWFnZXNoYWNrLnVzL215LnBocD9pbWFnZT1mM2UuanBn" target=\"_blank\"><img src="http://img516.imageshack.us/img516/6388/f3e.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" /></a></p>
<p></center></p>
<p>A modo de resumen, aunque pueda parecer algo no especialmente interesante, el análisis forense del navegador, en este caso Mozilla Firefox puede proporcionarnos datos de vital importancia en el curso de una investigación. A modo de nota resaltar que no he encontrado herramientas intersantes para automatizar estas tareas sobre UNIX, una lástima.</p>
<p><strong>:: Referencias ::</strong><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zZWN1cml0eWZvY3VzLmNvbS9pbmZvY3VzLzE4Mjc=">http://www.securityfocus.com/infocus/1827</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zZWN1cml0eWZvY3VzLmNvbS9pbmZvY3VzLzE4MzI=">http://www.securityfocus.com/infocus/1832</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5tb3ppbGxhLWhpc3Bhbm8ub3JnL2RvY3VtZW50YWNpb24vQ2FycGV0YV9kZWxfcGVyZmls">http://www.mozilla-hispano.org/documentacion/Carpeta_del_perfil</a></p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0zNDImYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_342\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=342" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/03/analisis-forense-de-perfiles-en-mozilla-firefox/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
