Cybersecurity News
Mostrando entradas con la etiqueta cifrado. Mostrar todas las entradas
Mostrando entradas con la etiqueta cifrado. Mostrar todas las entradas

Descifrando DDs de discos cifrados con Bitlocker durante un análisis forense digital



Hola a todos. Al hilo del artículo sobre análisis de intrusiones vía Team Viewer que compartí recientemente en Flu Project, me consultaba un compañero de sector sobre como abordar aquellos casos forenses en los que nos encontrábamos con un disco cifrado con Bitlocker. En estos casos es cierto que el procesado de un clonado dd no es inmediato, y tecnologías como Autopsy no aceptan, al menos sin scripts o plugins, el descifrado de estos discos, por lo que se hace necesario realizar un descifrado previo antes de poder pasárselo a una herramienta de análisis. Por suerte, ya existen herramientas que podemos utilizar, y una de las más usadas es bdemount.

De bdemount no hay mucho que contar. Como su propia descripción indica, mounts a BitLocker Drive Encryption (BDE) encrypted volume. Lo que sí necesitaremos conocer de antemano es, obviamente, la contraseña, y, a continuación, el offset donde comienza la partición. Hay vías para obtener la clave de bitlocker a partir de un dump de memoria con alguna herramienta como Volatility, pero eso lo dejaré para posteriores artículos.

Una vez clonado el disco del forense en formato dd, podremos listar su contenido mediante fdisk -l (el que esté o no cifrado no impide el clonado, por lo que hasta este punto no deberíamos tener mayores inconvenientes): 


Es posible que el disco contenga varias particiones, y la que os interese sea una en concreto, la cifrada. Esto lo podréis averiguar con el propio Autopsy o FTK Imager de forma visual:


O si sois más consoleros, con Hexdump:


Para saber si una partición se encuentra cifrada con Bitlocker podréis mirar los primeros bytes y os encontraréis con la siguiente cadena: "-FVE-FS-". Os dejo con un enlace muy interesante donde se dan muchos detalles técnicos acerca del cifrado de Bitlocker:

https://forensicswiki.xyz/wiki/index.php?title=BitLocker_Disk_Encryption

Con la partición de interés identificada, solo restará montarla de forma descifrada. Para ello, os dejo a continuación los parámetros a utilizar:

sudo bdemount -pCONTRASEÑA -o $((512*OFFSET)) clonadoforense.dd /media/destino

Recordad tener previamente una carpeta con permisos de escritura en destino. 


Ahora podréis trabajar con ella como consideréis. Podréis hacer otro dd de la partición descifrada, podréis analizarla desde, por ejemplo, la versión de Autopsy para Linux, podréis extraer archivos concretos como, por ejemplo, los logs de acceso a determinada aplicación, etc. etc.

Además de bdemount, también podréis utilizar otras herramientas como Dislocker para descifrar una partición cifrada con Bitlocker. Dislocker está disponible entre las herramientas de Kali. Os dejo con un post interesante de Stefan Rows, donde no solo explica como instalar y utilizar Dislocker, sino que también detalla como preparar un script de automontaje:

https://www.ceos3c.com/linux/open-bitlocker-drive-linux/

Finalmente, y por aportaros algo más de lectura sobre descifrado de Bitlocker para esta semana, quería dejaros por aquí un hilo de Twitter con el que me topé gracias a DragonJAR:


Una joya de hilo de Jon Aubrey, en el que muestra como logró descifrar precisamente, con Dislocker, un portátil cifrado, extrayendo la clave a nivel de hardware con un analizador de Saleae:



Con este hilo tendréis lectura para cacharrear un buen rato con algún portátil que tengáis a mano :)

Espero que haya sido de vuestro interés.

¡Saludos!

Tixeo y Zerolynx firman un acuerdo para luchar contra el espionaje industrial




Tixeo, fabricante de software de videoconferencia segura multipunto y videocolaboración, ha firmado un acuerdo de distribución con el Grupo Zerolynx, especializado en ciberseguridad, inteligencia y seguridad patrimonial. Con este acuerdo ambas empresas unen fuerzas con el objetivo de ayudar a las empresas a protegerse del espionaje industrial, una tendencia al alza teniendo en cuenta las vulnerabilidades de los sistemas de videoconferencia tradicionales. 

Tixeo es una compañía 100% francesa que desarrolla soluciones innovadoras de videoconferencia segura multipunto y videocolaboración, ofreciendo máxima calidad HD/4K desde cualquier sistema (Windows, macOS, Linux, iOS y Android). La seguridad a todos los niveles se tiene en cuenta desde su concepción (Secure by design). Su tecnología única “SVC on demand” garantiza la estabilidad de las comunicaciones en cualquier situación pues se adapta a las variaciones de red, al rendimiento de la CPU y al tamaño de las ventanas de sus contactos, optimizando la calidad de las comunicaciones y garantizando una experiencia de usuario óptima. 

El software Tixeo ofrece un verdadero cifrado de extremo a extremo de cliente a cliente de las comunicaciones (vídeo/audio/chat/datos), así como un cifrado de los enlaces de comunicación entre el cliente y el servidor. Se comprueba toda la cadena de certificación, evitando así cualquier ataque por inyección de certificados. Otra ventaja de seguridad es que no hay que abrir puertos para utilizar la solución, la política de seguridad de la red no se ve afectada. Por último, a diferencia de otras soluciones de videoconferencia, no se han implementado capacidades de escucha (puertas traseras o backdoors).



Por su parte, Zerolynx es un grupo empresarial español, especializado en ciberseguridad, inteligencia y seguridad patrimonial. Entre su portfolio de servicios destaca su especialización en Red Team, Industrial Cybersecurity, Threat Hunting y DevSecOps.

Para Juan Antonio Calles, CEO de Grupo Zerolynx “Tixeo ofrece un nivel de seguridad sin precedentes, especialmente en entornos multipunto, manteniendo el cifrado de forma completa durante toda la comunicación, incluyendo su paso por el servidor.” Calles añade, “el acuerdo firmado nos permite cubrir una de las necesidades más demandadas por nuestros clientes, con el fin de proteger la confidencialidad de sus videoconferencias, y en especial, las comunicaciones de sus directivos”.

Por su parte Maribel Poyato, Country Manager de Tixeo en España asegura que “esta alianza estratégica es un gran paso para el posicionamiento de Tixeo en el mercado español como proveedor líder de soluciones de videoconferencia segura y Zerolynx es el socio ideal para ayudarnos a cumplir con este objetivo y acelerar nuestro crecimiento en España”.

Tixeo está disponible en la nube, en servidor interno o en servidor dedicado en la nube (ofertas TixeoCloud, TixeoServer o TixeoPrivateCloud respectivamente). La opción TixeoGateway ofrece una perfecta interoperabilidad para comunicarse con sistemas de videoconferencia tradicionales SIP o H.323. Además, Tixeo ofrece también la opción llave en mano TixeoRoom, ofreciendo además del software la posibilidad de equipar nuevas salas, reduciendo los gastos de instalación y gestión habitualmente asociados a los equipos propietarios.

Tixeo ha sido la primera solución de videoconferencia en obtener la certificación y cualificación de la ANSSI (Agencia Nacional de la Seguridad de los Sistemas de Información en Francia, equivalente al Centro Criptológico Nacional en España).