Anti-Forensia
Un Repositorio para Rastrear Técnicas Anti-Forenses
Esta lista se basa en la respuesta de la comunidad #DFIR y en las técnicas que actualmente cubrimos en nuestro curso de Anti-Forensia.
¿Tienes alguna idea genial de Anti-Forensia para compartir? #DFIR #DigitalForensics
https://twitter.com/binaryz0ne/status/1618828773268520961
Relacionado con Datos, Web y Aplicaciones
- Manipulación de Formatos de Archivo:
-- PDF: modificar la estructura del archivo para ocultar objetos
-- ZIP: modificar la estructura del archivo para ocultar otros datos/archivos
-- DOCX: extraer y ocultar otro contenido dentro de la estructura; todo lo que necesitas hacer es cambiarlos a .xml
-- RAR, 7zip: modificar sus estructuras para contener/ocultar otros datos
-- etc.
- Ocultamiento de Datos
- Esteganografía
-- LSB
- Cifrado
-- EFS, Bit Locker, GnuPG, AES
-- TreuCrypt, VeraCrypt, etc.
-- Otros
"Cifra todas las cosas"
@rwx_08, https://twitter.com/rwx_08/status/1618904019816292355
- "Si estás usando un web shell, desactiva el registro de IIS mediante appcmd"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
Relacionado con Sistema Operativo, Virtualización y Nube
- Modo GOD
- Rootkits
- Claves/Valores de Registro Eliminados y Copias Sombra
- Ocultar Datos en el Registro de Windows
- VM Portátil
- "trae tu maldad en una VM, bórrala cuando termines"
@keydet89, https://twitter.com/keydet89/status/1618954586685075459
- "Timestomping en Claves del Registro de Windows"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "Al salir del sistema, limpia ShimCache"
- "Si estás por RDP, desactiva el rastreo (JumpLists, etc.) para la cuenta de usuario"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Tuve un caso reciente donde el ransomware Dharma elimina VSS y los registros de eventos mediante un script llamado 'purgememory.ps1'. Es prácticamente lo mismo que menciona este artículo"
@r3nzsec, https://twitter.com/r3nzsec/status/1618862323221004289
- "#móvil
-Utiliza Fotos de iCloud
-Sincroniza los datos
-Desactiva las fotos de iCloud
-elimina los archivos locales
-en el uso diario deja iCloud apagado
-captura nuevos medios
-activa la sincronización cuando sea necesario/ve los datos sincronizados y luego apágala y repite
Si el dispositivo físico es adquirido, el examinador debe buscar artefactos de que se usó iCloud"
@Scott_Kjr, https://twitter.com/Scott_Kjr/status/1619157873011085312
Relacionado con Registros (Logs)
Relacionado con el Sistema de Archivos
- Tunneling de Archivos NTFS
- Ocultar Datos en Espacio Slack (por ejemplo, usando Slacker)
- Volúmenes Ocultos (WDM, Diskpart, TrueCrypt/VeraCrypt, etc.)
- Flujos de Datos Alternativos (ADS)
- Timestomping de Archivos
- Ocultar Datos en Atributos $EA
- Corrupción del Sistema de Archivos: destrucción y borrado de datos
- "time stomping al atributo FN de la MFT (la mayoría de los analistas no saben que esto siquiera es posible)"
- "manipulación de $J para evadir la detección de timestomp"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "Dependiendo del sistema, desactiva el diario de cambios USN"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Ocultamiento de información en SSD; hay una manera de ocultar información en SSDs para que no pueda ser leída por el firmware y el sistema operativo posteriormente. Trabajé en eso cuando era estudiante de maestría hace mucho tiempo; tenía un gran potencial en ese momento."
@ask_mecca, https://twitter.com/ask_mecca/status/1618886955395350528
Relacionado con el Tiempo (Hacer perder el tiempo al analista engañándolo)
Videos
Buenas AF Anti-Forensia, https://www.youtube.com/watch?v=A4GYhGDCRSM
Grandes ideas
- ""Lo clave que hay que entender es esto:
- En la mayoría de los casos no tienes que hacer anti-forensia; probablemente no sea necesario.
- No borres artefactos cuando puedas configurar el sistema para que nunca se escriban.""
@Keydet89, https://twitter.com/keydet89/status/1618954586685075459
Más próximamente...