Transcription of Análisis Forense Digital 1
1 An lisis Forense Digital 1 LICENCIA Copyright (c) - Miguel L pez Delgado. Permission is granted to copy, distribute and/or modify this document under the terms of the GNU Free Documentation License, Version or any later version published by the Free Software Foundation; with no Invariant Sections, no Front-Cover Texts being An lisis Forense Digi-tal , and no Back-Cover Texts. A copy of the license is included in the section entitled "GNU Free Do-cumentation License". El presente documento se distribuye bajo la licencia conocida como GNU Free Documenta-tion License : Todos los nombres propios de programas, sistemas operativos, equipos hardware, etc., que aparecen en este libro son marcas registradas por sus respectivos fabricantes, compa as u organizaciones. An lisis Forense Digital 2 An lisis Forense Digital Computer Forensics An lisis Forense Digital Segunda Edici n: junio 2007, revisada y adaptada para su publicaci n en CriptoRed Primera Edici n: junio Autor: Miguel L pez Delgado Ingeniero T cnico Industrial Experto Profesional en Seguridad Inform tica Web: : A mis hijos Manuel y Paula, por ser una fuente constante de inspiraci n.
2 An lisis Forense Digital 3 1 ndice ndice. 3 Introducci n. 4 Antecedentes. 4 Conceptos y terminolog a. 5 Prevenci n de ataques a sistemas. 6 Preparaci n y respuesta ante incidentes. 7 Aspectos legales. 8 Fases de un An lisis Forense Digital . 10 Identificaci n del incidente: B squeda y recopilaci n de evidencias. 10 Descubrir las se ales del ataque. 10 Recopilaci n de evidencias. 13 Preservaci n de la evidencia . 15 An lisis de la evidencia . 16 Preparaci n para el an lisis: El entorno de trabajo. 17 Reconstrucci n de la secuencia temporal del ataque. 17 Determinaci n de c mo se realiz el ataque. 19 Identificaci n del autor o autores del incidente. 20 Evaluaci n del impacto causado al sistema. 21 Documentaci n del incidente. 22 Utilizaci n de formularios de registro del incidente. 22 El Informe T cnico. 23 El Informe Ejecutivo.
3 23 Herramientas para An lisis Forense Digital . 24 Software de Libre Distribuci n y Open Source. 24 Conclusiones. 27 Bibliograf a y referencias. 28 URLs. 28 Ap ndices. 29 Esquema del proceso de respuesta a incidentes. 29 Ejemplo de e-mail de notificaci n sobre incidentes a un ISP. 30 Glosario de t rminos. 31 An lisis Forense Digital 4 2 Introducci n Antecedentes Un jueves por la tarde comienza a circular por Internet un nuevo gusano . ste apro-vecha una vulnerabilidad de Microsoft Windows XP que hab a sido publicada oficialmente un par de semanas atr s y que se acompa del correspondiente parche . Se conoce que el gu-sano se extiende auto envi ndose por e-mail usando todas las direcciones que encuentra en el sistema infectado, adem s est programado para generar diferentes nombres de archivos ad-juntos y sus extensiones pueden variar, al tiempo que elige entre un centenar de asuntos y cuerpos de mensaje diferentes.
4 Cuando el gusano infecta un sistema realiza una escalada de privilegios hasta obtener derechos de Administrador, realizando entonces la descarga, desde diferentes direcciones IP y v a FTP, de un agente para la ejecuci n de ataques de denegaci n de servicio distribuido (DDoS). Aunque los fabricantes de software antivirus alertan inmedia-tamente del gusano su expansi n ha sido muy r pida y a n no se dispone de su firma. Su organizaci n ya ha sufrido una infecci n importante por la ejecuci n del gusano unas tres horas antes de que dispusiese de la firma para su antivirus y este se encuentra activo en al-gunos sistemas de su red. Ante un escenario de este tipo, podr amos hacernos las siguientes preguntas: 9 Tiene su organizaci n un equipo de respuesta a incidentes como parte de su pol tica de seguridad? 9 Es capaz de identificar los sistemas infectados y proceder a su desconexi n y recupe-raci n?
5 9 Podr a informar y justificar a sus empleados una anulaci n temporal de sus cuentas de correo electr nico para su investigaci n? 9 Si el ataque DDoS est programado para atacar al servidor Web de otra organizaci n, por ejemplo a la ma ana siguiente, ser a capaz de manejar una situaci n en la que di-cha organizaci n le pidiese responsabilidades tras detectar que el ataque se ha produ-cido desde direcciones IP suyas? Este tipo de situaciones no son ni mucho menos casos aislados o anecd ticos, seg n un es-tudio realizado por McAfee, compa a centrada en soluciones de prevenci n de intrusiones y de gesti n de riesgos, revela el grado de desprotecci n de las organizaciones a la hora de ges-tionar su seguridad. Casi la mitad (el 45 por ciento) de los 600 ejecutivos TI europeos perte-necientes a compa as de m s de 250 empleados encuestados durante el , afirmaron que su infraestructura inform tica nunca est protegida al 100 por cien frente a las vulnerabilida-des.
6 La inclusi n en la pol tica de seguridad de procedimientos capaces de recibir, analizar y posteriormente responder a este tipo de incidentes, ya sean inminentes o en curso, se con-vierte en un componente indispensable de la infraestructura de los sistemas inform ticos de la An lisis Forense Digital 5 organizaci n, pues los ataques a dichos sistemas no s lo ha aumentado en n mero sino que tambi n lo han hecho en variedad y capacidad destructiva. Veremos a lo largo del presente trabajo, como la aplicaci n de t cnicas forenses al an lisis de sistemas proporciona una metodolog a adecuada en el proceso de respuesta ante incidentes. Conceptos y terminolog a Organizar un equipo de respuesta a incidentes requiere establecer, entre otros aspectos, unos procedimientos y m todos de an lisis que nos permitan identificar, recuperar, reconstruir y analizar evidencias de lo ocurrido y una de las ciencias que cubren estas necesidades es la Ciencia Forense , la cual nos aporta las t cnicas y principios necesarios para realizar nuestra investigaci n, ya sea criminal o no.
7 Si llevamos al plano de los sistemas inform ticos a la Ciencia Forense , entonces hablamos de Computer Forensics, o para nosotros An lisis Forense Digital . Esta disciplina es relativamente nueva y se aplica tanto para la investigaci n de delitos tradicionales , (homicidios, fraude financiero, narcotr fico, terrorismo, etc.), como para los propiamente re-lacionados con las tecnolog as de la informaci n y las comunicaciones, entre los que destacan pirater a de software y comunicaciones, distribuci n de pornograf a infantil, intrusiones y hacking en organizaciones, spam, phishing, etc. De manera m s formal podemos definir el An lisis Forense Digital como un conjunto de principios y t cnicas que comprende el proceso de adquisici n, conservaci n, documenta-ci n, an lisis y presentaci n de evidencias digitales y que llegado el caso puedan ser acepta-das legalmente en un proceso judicial.
8 Por evidencia Digital se entiende al conjunto de datos en formato binario, esto es, comprende los ficheros, su contenido o referencias a stos (meta-datos) que se encuentren en los soportes f sicos o l gicos del sistema atacado. Dentro del An lisis Forense Digital (en adelante AFD), podemos destacar las siguien-tes fases, que ser n desarrolladas con m s detalle a lo largo deeste documento: 1 . Identificaci n del incidente. 2 . Recopilaci n de evidencias. 3 . Preservaci n de la evidencia . 4 . An lisis de la evidencia . 5 . Documentaci n y presentaci n de los resultados. Por otro lado, hay que definir otro concepto importante, el de Incidente de Seguridad Inform tica, pues ste ha evolucionado en los ltimos tiempos. En principio un incidente de este tipo se entend a como cualquier evento an malo que pudiese afectar a la seguridad de la informaci n, como podr a ser una p rdida de disponibilidad, su integridad o confidencialidad, etc.
9 Pero la aparici n de nuevos tipos de incidentes ha hecho que este concepto haya ampliado su definici n. Actualmente un Incidente de Seguridad Inform tica puede considerarse co-mo una violaci n o intento de violaci n de la pol tica de seguridad, de la pol tica de uso ade-cuado o de las buenas pr cticas de utilizaci n de los sistemas inform ticos. An lisis Forense Digital 6 Tras esta definici n cabe ahora una categorizaci n de dichos incidentes que nos aporte una base para su valoraci n y nos de una visi n de c mo afrontarlos. Aunque se han propues-to varios tipos de clasificaciones sobre taxonom as de incidentes, no existe ning n consenso al respecto y ni mucho menos sobre cual de ellas es la m s acertada. La que se propone a conti-nuaci n tiene la finalidad de ayudar a una mejor comprensi n de apartados siguientes del do-cumento: Incidentes de Denegaci n de Servicios (DoS): Son un tipo de incidentes cuya finalidad es obstaculizar, da ar o impedir el acceso a redes, sistemas o aplicaciones mediante el agota-miento de sus recursos.
10 Incidentes de c digo malicioso: Cualquier tipo de c digo ya sea, virus, gusano, caballo de Troya , que pueda ejecutarse en un sistema e infectarlo. Incidentes de acceso no autorizado: Se produce cuando un usuario o aplicaci n accede, por medio de hardware o software, sin los permisos adecuados a un sistema, a una red, a una apli-caci n o los datos. Incidentes por uso inapropiado: Se dan cuando los usuarios se saltan la pol tica de uso apropiado de las sistemas (por ejemplo ejecutando aplicaciones P2P en la red interna de la organizaci n para la descarga de m sica). Incidente m ltiple: Se produce cuando el incidente implica varios de los tipos anteriores. La mayor a de los incidentes que se dan en la realidad, pueden enmarcarse en varias de las categor as expuestas, por lo que una buena forma de identificarlos es por el mecanismo de transmisi n empleado. Por ejemplo un virus que crea en el sistema atacado una puerta tras-era debe ser manejado como un incidente de c digo malicioso y no como un acceso no autorizado, ya que el virus es el mecanismo de transmisi n.