domingo, 27 de septiembre de 2015

Analisis Forense a skype "Primera Parte"

Logo de Skype

skype sea convertido en una herramienta crucial a la hora de establecer comunicaciones a largas distancias,realizar reuniones virtuales con asociados de diferentes partes del mundo, conectarnos con un familiar lejano, o simplemente enviar  un mensaje de texto. aunque son grandes los beneficios que trae el skype para nosotros,puede llegar a convertirse un arma de doble filo, al crear una serie de archivos de base de datos,donde aloja todo lo que has realizado en el programa, desde la hora de tu conexión con quien  hablaste, la hora en que te desconectas, y finalmente permite observar todos los mensajes tanto los enviados como los recibidos, todo esto se puede conseguir con una serie de técnicas de computo forense ya muy reconocidas para las personas especialistas en el tema pero, para el publico en general desconocidas pues se tiene la idea errónea de que cuando se borra una conversación de skype esta simplemente deja de existir sin dejar rastro alguno. en este articulo te darás cuenta  que  skype guarda todo  lo que haces.

Para lograr adentrarnos en esto solo hace falta conocer la localización exacta de la carpeta de skype que se crea con cada usuario que tenga windows, a continuación mostrare un ejemplo.

C:\Users\"nombre de  usuario"\AppData\Roaming\Skype

En donde dice "nombre  de usuario" debes colocar el nombre de usuario que tengas en tu ordenador, dentro de esta carpeta te aparecerán una serie de carpetas las cuales contiene la información jugosa que deseamos conocer, es necesario  recortar y tener en cuenta que por cada usuario que habrá su cuenta de skype en el ordenador, skype crea una carpeta solo para guardar la información de este nuevo usuario, lo cual nos  permite  diferenciar las cuentas .

Dentro de esta carpeta nos encontraremos con algo  parecido a esto:

Figura 2 localización carpeta de skype

En nuestro caso nos centraremos directamente en la carpeta del usuario oma a la cual,al ingresar encontraremos una serie de carpetas y lo mas importante de todo esto,los archivos con extensión .db los cuales son archivos correspondientes a bases de datos.


Figura 3 Carpeta  creada por  Skype  para el  usuario oma 

Como podemos  observar en la Figura 3, dentro de la carpeta del  usuario oma se encuentran 8 archivos visibles a primera vista,con la extencion .db, en los cuales encontraremos toda la información creada por este usuario. estando en este punto necesitaremos un programa especializado para poder visualizar la información contenida en este tipo de archivos, para lo cual recomiendo descargar SQLite Administrator  el cual se descarga en forma de archivo comprimido"rar,zip", es portable, lo cual quiere decir que no necesita ser instalado en tu ordenador, y nos regala una interfaz gráfica sencilla y de fácil uso para cualquier  usuario.



Figura 4 Interfaz grafica SQLite Administrator

Conociendo con anterioridad la ubicación de los archivos a  examinar, nos iremos en SQLite a Base de Datos y damos en Abrir o  daremos  Ctrl + O


Figura 5  Ctrl + O

Esta nos solicitara la localización exacta de los archivos que deseamos  abrir  en este caso seria

C:\Users\"nombre de  usuario"\AppData\Roaming\Skype\oma

dentro de esta carpeta como observamos en la  Figura 3  se encuentran los archivos de bases de datos que deseamos visualizar. derepente  surge una pregunta.

¿cual de estos archivos es el que más  información me puede brinda?


La repuesta es sencilla si sabes algo de ingles te darás cuenta que nuestro archivo más jugoso es main.db que traducido seria principal.db, esto quiere decir, que en este se encuentra todo lo relacionado en  el  usuario.



Figura 6 archivo main.db

Al abrir nuestro archivo  principal nos aparecerán una serie de carpetas, como las siguientes:


Figura 7 Carpetas localizadas dentro de main.db

Centraremos nuestra atencion en la carpeta llamada Tablas, pues es en esta carpeta,que se localiza toda la información  que deseamos conocer. desde cuentas  asociadas, llamadas realizadas, contactos, mensajes, vídeo llamadas realizadas,grupos de contacto entre muchas otras cosas.



Figura 8 algunas tablas  de la carpeta

Para no dar más vueltas sobre el tema  escogeremos la tabla de mensajes "messages" realizando la selección de la tabla escogeremos en la parte derecha la vista que dice resultado dentro de SQLite administrator, en esta tabla podremos observar los mensajes realizados desde la cuenta de oma tanto al  emisor como al receptor.


Figura 9 Tabla de  conversaciones  realizadas en la cuenta oma

En esta misma tabla más adelante podremos encontrar lo dicho en cada conversación establecida, observaremos lo escrito por  el  emisor "Omar"  y el  receptor que en este caso es Ckristian.


Figura 10 conversacion de omar  y ckristian 

Como se puede observar hay una gran cantidad de información en estas tablas, incluso podremos observar unos una columna llamada "timestamp"  que nos regala una serie de números los cuales son la fecha y hora de creación de el mensaje, pero esto es tema para más adelante en donde observaremos software especializado en computo forense y en donde enseñare como recuperar todos tus archivos borrados, asi  como conseguir contraseñas de la cache de Google Chrome , como conseguir la dirección ip del servidor  de Skype que permitió la conexión, entre muchas otras cosas.


Hasta Pronto...







domingo, 20 de septiembre de 2015

Como Recuperar tu Pendrive Por CMD



Figura 1. Recuperar tu pendrive por  CDM

Muchas veces tendemos a quitar nuestro pendrive de forma brusca desde nuestro ordenador sin darnos cuenta que este puede dañarse lo cual lo lleva a pedir el formateo, inmediato para poder recuperarla, pero cuando lo  intentas no te deja  y  optas por simplemente dejarla  a un lado o botarla a la basura. Hoy quiero hablar sobre una solución  sencilla pues me he encontrado con varios casos donde  las personas  no saben cómo llegar a recuperar su pendrive.


Figura 2.  error  común en una usb 

Para  esto utilizaremos una serie de comandos en  CMD  específicamente  el programa que viene por defecto en nuestro sistema operativo Windows llamado  DISKPART , fue incluido desde Windows xp es un intérprete de comandos, en modo  de texto, esta herramienta permite administrar  objetos (discos, particiones o volúmenes)todo esto a través de la ejecución de scripts o directamente en símbolo del sistema, para utilizar DISKPART de forma adecuada a de tenerse en cuenta los comandos de  esta herramienta.

Primero daremos Windows + R donde podremos observar la ventana de ejecutar en la cual colocaremos  cmd /c DISKPART:  


Figura 3.  Ejecutar cmd /c diskpart

lo realizaremos de esta forma para  que  se ejecute automáticamente en símbolo del sistema, el comando diskpart , solicitándonos permisos de administrador a lo cual  daremos en sí,  estando dentro te aparecerá una pantalla como  la siguiente:


Figura 4. DISKPART

Dentro de esta escribiremos  LIST DISK  este comando nos mostrara en forma de lista los discos físicos  que se encuentra conectados a nuestra pc, así como  su tamaño 



Figura 5.  Comando LIST DISK 

A continuacion  utilizaremos el comando SELECT  DISK  este comando nos  permite ubicarnos en el disco que deseamos manipular, en este  caso nuestro pendrive, en este caso es nuestro disco de 14 gigas puesto que el de 931 es nuestro disco  duro el cual posee nuestro sistema operativo.

Para seleccionarlo daremos pondremos  SELECT  DISK 1 pues aparece enumerado como disco  1



Figura 6. Comando  SELECT DISK

Ahora  procederemos  a borrar todo  su  contenido  con el comando  CLEAN.


Figura 7. Comando  CLEAN 

El comando clean borra el formato de la partición o volumen del disco en el cual nos hemos posicionado con anterioridad, continuando utilizaremos el comando CREATE PARTITION PRIMARY el cual crea una partición primaria en el disco que estamos posicionados en este caso nuestro pendrive, la partición creada  es del mismo tamaño de  nuestra unidad es decir que como mi pendrive es de 14 gigas al partición es de 14 gigas .


Figura 8 Comando CREATE PARTITION PRIMARY

Luego de esto acrbimos FORMAT FS=NTFS ó FORMAT FS=FAT32 ó FORMAT FS=FAT,Debemos escoger entre NTFS, FAT32 o FAT de acuerdo a las especificaciones de nuestra memoria USB; Generalmente, los pendrives de mayor capacidad usan NTFS, los de mediana FAT32, los de menor FAT (recomiendo consultar su manual). Por ejemplo: Mi Pendrive es de 14GB utiliza FAT32.

esto puede tardar unos minutos.


Figura 9 Comando  Format 


llagando ya al final utilizaremos el comando ASSIGN este comando se utiliza para  poner un punto de montaje o letra de unidad.


Figura 10 Comando ASSIG

Finalmente escribiremos EXIT  para  salirnos de   esta  herramienta  de  igual  forma  en el siguiente enlace podrán informarse  un poco mas sobre todas las utilidades de esta herramienta que trae por defecto windows Comando DISK PART


Hasta Pronto ...