Mostrando entradas con la etiqueta Challege. Mostrar todas las entradas
Mostrando entradas con la etiqueta Challege. Mostrar todas las entradas
| INDICE: 

En los capítulos anteriores el Sr. Anderson, nuestro experto en Seguridad, conseguía averiguar al Plan Secreto que la Abuela del Pequeño Timmy tenía preparado para la mañana del 25 de Diciembre (Navidad), proporcionando así la respuesta a la primera de las cuestiones que planteaba el inspector Martinez.

En el ultimo capitulo el Sr. Anderson, una vez más, deberá poner en practica todos sus conocimiento para conseguir averiguar toda la verdad que rodea al extraño caso, y proporcionar las pruebas (evidencias) suficientes ante el jurado en caso de que sea necesario.

Capitulo IV: El desenlace final

Los resultados de los que dispone hasta el momento el inspector Martinez y que puede presentar ante el Jurado en día de la celebración del Juicio, son inconclusas y/o bien, conducen hacia la "duda razonable". Debido a, si recordáis, que el móvil de Rudolph (el reno), lo sitúa en la escena del crimen en la misma fecha y hora.

Recapitulando, los resultados, pruebas y evidencias obtenidas hasta el momento son:

1. Fichero PCAP de la Captura de datos del tráfico de Red del ordenador personal de la Abuela, alias Grandma.
El experto en Seguridad, tras analizar el fichero, averigua la existencia de un correo electrónico que envía la Abuela a Mel, contando los detalles del Plan Secreto (Part II). El plan se encontraba como un documento MSWord adjunto codificado en BASE64.
2. El Plan secreto de Abuela que consiste en:
Simular su muerte a manos del Rudolph el Reno de Santa Claus, mientras tanto Mel (su cómplice) proporcionará a la acusación un testigo ocular de la escena del crimen. Además, la abuela habría hecho heredero de la póliza del seguro de vida a Mel, para que una vez, que Mel hubiera recibido la indemnización del seguro se reunirá con ella, y escapar juntos al Caribe.

En el capitulo anterior el Sr. Anderon había averiguado el Plan Secreto de la Abuela, pero todavía no ha demostrado cómo la Abuela había ejecutado dicho plan y conseguido incriminar a Rudolph. ¿Será capaz el Sr. Anderson de conseguir demostrar con evidencias la ejecución del Plan Secreto y responder así a las cuestiones pendientes?

  1. Why did the geo-location information on Rudolph's computer, synced from his cell phone, show that Rudolph was in Central Park during the attack? Please describe each technical step that lead to this "evidence" presented in court.
  2. Where should the authorities look for Grandma?
  3. Based on the evidence in the packet capture file, who is guilty in this story?
----
Eran las 6:15 de la madrugada cuando el Sr. Anderson consiguió por fin echarse en el sofá de casa, había acabado su colaboración en el caso del "Reno Killer", pero de repente, un sobresalto lo levanto del sofá como si de un resorte se tratase.
/(RING .. RING ..)/ 8:15 ...
- Si, diga.- Sr. Anderson, al habla el inspector Martinez, espero que haya dormido bien y repuesto lo suficiente, en 10 mintuos un coche patrulla lo recogerá en su domicilio, este preparado.
La investigación continua en los laboratorios de la BIT, en calle esperanza, ...
- Buenos, días Sr. Anderson. Necesitamos averiguar qué hay de cierto en el Plan de la Abuela, y si realmente Rudolph ha sido victima de un malvado plan.- ¿Estas preparado?- Si, si, tan solo necesito un café doble y ...
Detalles técnicos:

- [Steps 1] - Networkminer, analizando el flujo de información, así como el intercambio de parámetros entre  las conexiones establecidas, y registradas en el ordenador de la Abuela (Grandma).

Se realiza la carga en la herramienta del "caso 0092918772663563", dependerá del nombre que se le asigne en el momento de guardar el "caso" del análisis. 
Prueba_01: Identificación del PC-Grandma
IP: 192.168.1.10
Hecho_01: Intercambios de Email From 192.168.1.10 to 192.168.1.3 (Servidor Correo).
Hecho_02: Puerto 25 SMTP abierto en el equipo 192.168.1.3, recepción de conexión de email.
Analizando, el flujo de conexión que se ha producido con origen IP:192.168.1.10, el Sr. Anderson, sospecha sobre un parámetro que ha sido detectado por la herramienta, en concreto se trata del campo "NAME" perteneciente al dominio www.santaslist.northpole. La experiencia del analista le hace sospechar que ese parámetro suele ser habitual en los formulario de registro en las páginas web, hecho, confirmado por la herramienta, que asocia el parámetro NAME a una petición HTTP Post (envió de información desde una página web al servidor).

Step 1 - HTTP Post Field NAME

Esta pista, conduce a nuestro analista hasta la empresa dueña del dominio www.santaslist.northpole, que se corresponde con Santa Polo Norte S.A. Esta empresa dispone de un servicio Web público accesible desde Internet para consultar si tu nombre se encuentra en la lista de los "niños" que ha sido traviesos durante el año. Precisamente el parámetro "NAME" se corresponde con el nombre que tiene la variable del  formulario de la página WEB, que guarda el "nombre" introducido para su consulta en la lista de SantaClaus.

Step1 - Santa List Form chek.

- [Step 2] - Uniendo los hilos.

Si nos fijamos en el número de trama (FRAME Number) correspondiente a la primera vez que aparece el parámetro NAME, se observa que se trata del numero 108 (ver la imagen de abajo). Para confirma la suposición que asocia el parámetro NAME con el formulario de SANTA, se accederá a la pestaña de  "ficheros (FILES)" para buscar una coincidencia con el número de trama (108). 

En la imagen siguiente se observa que se corresponde con una pagina WEB resultado de una consulta con el valor del parámetro NAME=Grandma.

Step 2 - Parameter NAME value and Frame number.
Step 2 - Confirm  Web form HTTP Post in Santa website.

Si nos damos cuenta, en la pestaña de FILES, la trama numero 74, se corresponde con la consulta a la página principal (raíz) del servidor de SantaClaus (index.html), que confirma y demuestra la existencia de campo NAME en el formulario de consulta.

Step 2 - Confirm HTTP Post form in web (index.html) source code.

- [Step 3] - Vector de ataque SQL Inyection

Una vez que se ha confirmado la utilización y el acceso de Grandma al servidor Web de SantaClaus. La sospecha, la abuela (alias Grandma), maestra en el arte de la "ciberseguridad", detecta una vulnerabilidad en la página WEB [OWASP -# SQL Inyection] al introducir la comilla (') simple como valor en el formulario:

Step 3 - SQL Inyection vulnerability.

Descubierta la vulnerabilidad, la Abuela comenzó con el asalto del sistema (pentesting)  utilizando como vector de ataque la vulnerabilidad en el formulario Web. El objetivo era introducirse en el equipo de Rudolph e incriminarlo en el falso homicidio. 

Para  llevar a cabo su elaborado Plan necesita conocer en detalle la estructura, tipo y numero de columnas que tiene la BD a la que tiene acceso a través de la vulnerabilidad en el formulario web. Datos requeridos para poder manipular la información correctamente. 

Step 3 - SQL Inyection Attack step by step.

Como se observa en la imagen superior, el analista demuestra los pasos seguidos por la Abuela para averiguar la estructura de la BD. En el transcurso de ataque, Grandma se da cuenta de la existencia de una base de datos "mydns", que se corresponde con el registro de los DNS de la empresa de Santa.
- Inspector, creo que lo tengo! Según parece Grandma, ha elaborado una estrategia cuyo plan de ataque consiste según el registro del tráfico de red de su ordenador, en aprovechar una vulnerabilidad en el servidor Web de Santa, para realizar un "envenenamiento / spoofing" de los registros DNS internos, falseando algunos dominios de Apple e iTunes. Imagino que su intención debe ser aprovechar la consulta al dominio Apple de los usuarios para explotar alguna vulnerabilidad o .....
Los resultados y pruebas que demuestran el atraque de inyección SQL realizado desde el PC de Grandma,  se puede ver en la siguiente imagen:

Step 3 - SQL Attack results.


- [Step 4] - Manipulación / Spoofing de los registros del servidor DNS de la empresa SantaPoloNorte SA.

En particular introduce una serie de registros (dns records) en la base de datos mydns, para redirigir todo el tráfico de las consultas realizadas, desde la red interna de SANTAPOLONORTE SA, a los nombres de dominios de Apple e iTunes hacia la IP de la Abuela (192.168.1.10).

Step 4 - DNS Record Insert by SQL Inyection.

- [Step 5] - El ataque: Update process (nueva versión de iTunes)

La IP 172.16.79.6 perteneciente a la red de SANTAPOLONORTE SA, realiza una actualización de software consultando a Apple.com, descargando una nueva versión de iTunes. Sin embargo, el usuario cuya IP es 172.16.79.6 desconoce que la versión descargada se la ha proporcionado el "fake" Server, montado por la abuela.

Las pruebas de la existencia de este proceso son:

Step 5 - HTTP Get update to apple.com
Step 5 - iTunes update process
Step 5 - iTunes update files details.

- [Step 6] - La nueva versión de iTunes, que se descarga la IP 172.16.79.6 es una versión modificada de la original que instala un backdoors en el equipo de la victima.
- Inspector, todavía no tengo claro que es lo que hace la versión iTunes descargada por el equipo 172.16.79.6, tampoco he averiguado si esta IP se corresponde con el equipo de Rudolph ...

- Espere, Hay un flujo de tráfico "extraño", voy a analizarlo .... 
Se observa una conexión FTP con origen IP:172.16.79.6 y destino IP:192.168.1.10, ¿Extraño? verdad!. Consultando los detalles de ese flujo se sospecha de la existencia de un troyano o backdoor. ¿Porqué?

Step 6 - FTP conection to Grandma IP.
Step 6 - FTP Details.

Según parece, Networkminer, no es suficiente para esclarecer los detalles y motivos de la conexión FTP. A continuación nuestro analista utilizará "wireshark" para profundizar sobre el tráfico anómalo detectado. Se detecta un tipo de tráfico que realiza una conexión TCP por el puerto 1228 en la IP 192.168.1.10, justo unos segundos antes de establecerse la conexión FTP con la misma IP (véase imagen siguiente).

Step 6 - Wireshark Traffic Analysis.

Utilizando la opción "Follow de TCP Stream" en wireshark, se consigue obtener los datos intercambiados para el flujo de tráfico, exclusivamente, TCP:1228 entre las IP's: 172.16.79.6 y 192.168.1.10.

Step 6 - TCP conversation between 172.16.79.6 and 192.168.1.10.

Tal y como se observa en la imagen, se corresponde con un tipo de tráfico característico de ejecución remota de comando del Sistema, comúnmente conocido shell remota (remote-tcp-inverse-shell). Lo que ha ocurrido, es que se ha inyectado una dll en el ejecutable iTunes.exe, de forma que al ejecutar iTunes instala   y establece una shell remota sin que el usuario tenga conocimiento ninguno al respecto. [Nota: existen técnicas de paquetización del ejecutable  para evitar los sistemas antivirus - suponemos que este ha sido el caso-]


En la imagen superior, se observa la ejecución del comando "ftp -A 192.168.1.10", demostrando de ese modo el significado de la conexión FTP. Además se observa, que es un equipo Windows XP perteneciente al usuario Rudolph, por lo que es de suponer que se trata del "Reno Rudolph". Por tanto, se puede afirmar que la IP 172.16.79.6 se corresponde con el ordenador de Rudolph el "reno" victima de un complejo ataque.

- [Step 7] - Culminación del ataque, y finalización de la investigación.

Para incriminar a Rudolph en la escena del crimen, Grandma necesitaba, modificar los registros de geolocalización GPS que guarda el teléfono móvil iPhone de la victima. Para lograr su objetivo, se le ocurrió modificar esos datos a través de la copia de seguridad que guarda la victima en su equipo, de modo que al sincronizar los datos entre PC-iPhone, los datos GPS añadidos serían copiados al teléfono. !Un plan brillante¡ Menos mal que esta el Sr. Anderson.

La shell remota proporciona a Grandma la capacidad de controlar por completo el PC de Rudolph, a continuación se explican los pasos que realizó para lograr su propósito.
[7.1] Con ayuda de la conexión FTP, sube (upload) una herramienta sqlite3.exe que permite la modificación del fichero que contiene los datos de GPS que guarda automáticamente los móviles iPhone. (véase Step 6 - FTP conection to Grandma IP)
[7.2] Localización del fichero (DB) y inserción de la localización GPS incriminatoria.

Demostración de este proceso:

Examinando la conversación TCP filtrada mediante wireshark (tal y como se ha visto en el paso anterior), se observa:

Step 7 - SQLite3 commands and GPS.

Las coordenadas introducidas en la copia de backup perteneciente al móvil de Rudolph, son (40.7715, -73.978833), que si comprobamos en cualquier mapa se corresponde con "Central Park" de NY:

Step 7 - GPS location maps.

Para confirmar este dato, se ha realizado un "mapeado" entre la estructura de la base de datos (DB) que almacena la información en el móvil iPhone y el comando ejecutado por el hacker (Grandma):
>sqlite3 4096c9ec676f2847dc283405900e284a7c815836 "insert into CellLocation values(310,410,11250,116541837,346471200.820172,40.7715,-73.978833,1414,0,-1,-1,-1,50)
Step 7 - iPhone DB structure.

Pero además, se ha cotejado la información de localización GPS del móvil, con la fotografía tomada en la escena del crimen:

Step 7 - GPS Details.

Por si no fuera suficiente, la Abuela, también se guardo de situar a Rudolph en la escena del crimen, no solo en Central Park, sino en el día y hora señalados, siguiendo el mapeado entre la estructura de la DB y el comando introducido por el hacker (véase imagen Step 7 - iPhoen DB structure), se extrae el valor 346413600.207493, que se corresponde con la fecha y hora expresadas en el formato Cocoa NSDate, se necesitará realizar una conversión al formato que todos utilizamos:

Steps 7 - Cocoa NSDate Time

Situando a Rudolph en la escena del crimen (Central Park, New York) el 25 de Diciembre de 2011 a las 02:00. Con el suficiente margen de tiempo que sirva para justificar ante el jurado la intención y planificación del homicidio.

CONCLUSIONES FINALES

Tras analizar todos los datos, y detalles presentados por el Sr. Anderson, protagonista de esta historia, (Especialista en Seguridad de la Información), se puede decir:

Que a la vista de las pruebas presentadas por la defensa del acusado, se declara "inocente", a Rudolph el reno, de todos los cargos. Y se emite una orden de captura sobre Grandma y Mel.


RESPUESTAS

Respuestas a las preguntas planteadas por el inspector Martinez, y necesarias para resolver el Reto Hacking:

Why did the geo-location information on Rudolph's computer, synced from his cell phone, show that Rudolph was in Central Park during the attack? Please describe each technical step that lead to this "evidence" presented in court.
Rudolph fue victima de un elaborado y sofisticado ataque informático, que manipulados los datos de tu teléfono móvil para su incriminación, tal y como se ha demostrado anteriormente.
Where should the authorities look for Grandma?
Grandma se esconde en el Hotel Plaza (http://www.theplaza.com/) cerca de Central Park, en NewYork.
Based on the evidence in the packet capture file, who is guilty in this story?
Después de todo lo expuesto, durante estos tres capitulos, Rudolph es inocente, y los culpables son la Abuela por la autora material de los hechos, y Mel por su colaboración, y falso testimonio.
[Referencia para la estructura de la BD Iphone - http://foro.infiernohacker.com/index.php?topic=22406.0]

2012 - Solución al Reto Hacking planteado por Ed Skoudis & Tom Hessman (SANS Institute) a través del Blog sobre Pentesting (pen-testing.sans.org). Autor: Julián J. González Caracuel.


 
En esta segunda entrega se verá la secuencia de pasos y el razonamiento que ha seguido nuestro protagonista, el Sr. Anderson, para averiguar la solución a la primera (1) cuestión.

Antes de comenzar, se recuerda que las evidencias (mencionadas en la primera entrega) disponibles por el Sr. Anderson para su investigación son:
  1. Captura de tráfico de red.
  2. Una fotografía del lugar donde se ha encontrado el abrigo de la "supuesta" víctima.
  3. Un abrigo abadonado de la "supuesta" víctima.
  4. y algunas otras pistas que no conducían a ninguna parte.
Con estas evidencias, la investagación se inicia con la siguiente cuestión:
La pregunta es:
1. According to the packet capture file, what was Grandma's grand plan for Christmas day?
Es decir, el Sr. Anderson deberá encontrar la respuesta a partir del fichero .pcap (xmas2011.pcap) con datos del tráfico de red registrado/capturado en el ordenador de la "ciber" abuela por un sniffer que ella misma tenía instalado.

Capitulo III: El Plan es ...

El Sr. Anderson se llevo la mano a la barbilla, se sentó en una mesa junto a la ventana, miro a través de ella, y no vio nada - era una noche muy cerrada - estaba lloviendo y la luz de la farola parpadeaba a intervalos intermitentes como si de un momento a otro nunca más volviera a iluminar.

Se encontraba, en la comisaría del distrito 43, a las afueras de Sionate, a unos 30 min de su casa, mientras miraba a través del cristal, el Sr. Anderson establecía una estrategia .... - ya esta, lo tengo! - reflexiono en voz alta.
- En mi kit de herramientas, tengo una que es perfecta para el análisis del fichero de datos con la captura del tráfico de red, se trata de NetworkMiner, es una excelente herramienta capaz de realizar un completo análisis forense de los datos contenidos en dicho fichero. [información]
Encendió su portátil, espero a que todas las aplicaciones estuvieran listas para ser utilizadas, repaso mentalmente los pasos que estaba a punto de realizar y comenzo el análisis:

- [Step 1] - Lo primero es verificar que la cadena de custodia de la evidencia se mantiene inalterada, se realiza una copia de seguridad de la evidencia, se comprueba la integridad y se procede a trabajar sobre el fichero "copia" del original.

Step 1 - Launch NetworkMiner.

A continuación, iniciamos el programa de análisis forense para tráfico de red, en este caso se trata de Networkminer.

- [Step 2] - Se deberá cargar la copia del fichero xmas2011.pcap en la herramienta, y en unos segundos, esto dependerá de la cantidad de datos que se encuentren contenidos en el fichero .pcap, la herramienta habrá organizado la información automáticamente, para que sea más sencillo "navegar" y analizar su contenido.

Step 2 - Open xmas2011.pcap to be analyzed.
- [Step 3] - Ouch!! - Olvide desactivar mi sistema Antivirus!, - Ha saltado una alerta indicando "peligro", durante la organización automática de la información contenida en el fichero realizada por la herramienta Networkminer, el sistema de protección detecto una amenaza, por lo tanto deberemos prestar especial atención a mensaje de alerta, y tomar las precausiones necesarias. - Anotaré en mi cuarderno este evento, para tenerlo en consideración más adelante en mi análisis - reflexiono el Sr. Anderson.

Step 3 - AV Alert!





- [Step 4] - Excelente! la herramienta ha organizado toda la información, en diferentes secciones, que se analizará a continuación. Destaca sobretodo la detección y capacidad que tiene la herramienta de detectar, ensamblar y extraer los archivos que han sido enviados por la red y capturados por el sniffer, tal y como se observa en la siguiente imagen:

Step 4 - File detection!





- [Step 5] - Si se realiza una navegación rápida por todas las pestañas que ofrece la herramienta, se obseva (véase imagen paso 4), que NetworkMiner realiza una organización de la información en las siguientes categorías / secciones:

  • Hosts: Dispositivos / Equipos detectados en el tráfico de red (Origen / Destino)
  • Frames: Tramas en las que se dividen los paquetes de red analizados.
  • Files: Ficheros que han sido enviado y/o recibidos durante la conexión de red.
  • Images: Imagenes enviadas y/o recibidas durante la captura del tráfico de red.
  • Messages: Extracción de mensajes enviados y/o recibidos.
  • Credentials: Credenciales de los principales protocolos de comunicación enviadas en texto plano.
  • Sessions: Las sesiones que han sido establecidas en el periodo analizado, con el origen, destino, la duración, protocolo, etc.
  • DNS: Análisis del protocolo DNS si se captura ese tipo de tráfico.
  • Parameters: la más interesante, analiza los parámetros (datos de la capa de aplicación) que contienen los paquetes de red analizados, ordenados según el tipo de protocolo.
  • Keywords: palabras claves, que sean detectadas.
  • Cleartext: palabras detectadas en los paquetes que son enviadas y/o recibidas en texto plano (en claro).
  • Anomalies: Anomalias detectadas en la formación de los paquetes de red.
En especial, despierta en interés de nuestro "analista" la pestaña "parameters" (conviene analizar detenidamente cada una de las pestañas, pero en especial, la correspondiente a los parámetros y datos contenidos en los protocolos de la capa de aplicación). 
- Agente, tiene un momento! creo que he encontrado algo, al parecer el día 25/12/2011 a las 13:51, se registro el envio de un email desde la cuenta root@grandma.gma con destino, supuestamente, el primo Mel cuya cuenta es cousinmel@mail.gma. Pero eso no es todo, además el correo contenia un fichero codificado.

Step 5 - Parameter analysis.
- Sr. Anderson ¿disponemos de ese fichero?
- A ver, en efecto, disponemos del fichero que fue enviado como adjunto al correo, pero, un momento, !! se encuentra codificado ¡¡.
- ¿Cómo? No podemos acceder a la información que contiene, ¿necesitamos un cryptoanalista?
- Espere un momento, según el análisis (véase paso 3 en la imagen del paso 5) se puede esperar que la codificación, que no cifrado, elegida sea sencilla de manejar, se trata de codificación en BASE64.
- Perfecto, entonces ¿Qué nos dice el contenido del archivo adjunto? - Finaliza la frase el agente!.
- [Step 6] - A continuación se busca el fichero adjunto, en la pestaña "Files" de la aplicación, y extraemos el fichero en cuestión (Christmas.msword):

Step 6 Extracting the attached file.
Al abrir el fichero con un simple editor de textos, resulta que el contenido del mismo es ininteligible:

Step 6 - bis - Open chritmas.msword file!
!! Claro ¡¡ Se encuentra códificado en BASE64 ¿Se podrá decodificar? La respuesta es si, sin embargo ¿Qué herramienta dispone Sr. Anderson?

- [Step 7] - En el momento del analisis el Sr. Anderson olvido una herramienta que le permita analizar el contenido del fichero codificado en BASE64, por suerte, conoce un sitio web con una herramienta online que le permitirá realizar la operación (supongamos que se trata de una función implementada en un servidor propietarío del Sr. Anderson, para dotar de mayor realismo al caso ;)).

Step 7 Decode chritmas.msword file!
Ahora, abrimos el fichero base64.bin (versión decodificada el chritmas.msword) con un simple editor de texto, por ejemplo: WordPad.

Step 7 Attached file data!
- [Step 8] - Examinando detenidamente el fichero obtenido tras la decodificación, se obtiene el siguiente texto:
<<Dear Mel,

Here are the details of my secret plan.

After the investigation turns up the evidence I plant, you provide eyewitness testimony in court, and Rudolph is convicted, you will receive the insurance payout.  We can then use that money to fund our Caribbean retirement.
   
I am not sure I ever told you this, Mel, but as a child, my village was attacked by a ravenous band of rampaging reindeer, instilling a life-long hatred in me for the flea-bitten beasts.  I’ll never forget their horrible comments as they galloped through our village.  Because of that chilling childhood experience, I’m going to fake my death and blame it all on Rudolph, the most well-known reindeer of all.  He’ll rot away in jail forever.
   
Merry Christmas,
   
Grandma

----

Dear Mel,

Dear Grandma ran.I will hide out at the Plaza Hotel near Central Park for several weeks, and meet you there in the lobby exactly one week after the trial concludes with a guilty verdict for Rudolph, precisely at noon local time.  Make sure you bring the money in a suitcase full of cash.  I’ll be wearing one red shoe. u Normal 9 an.>>
Con la información obtenida hasta el momento, se puede concluir que el Plan de la abuela del pequeño Timmy era simular su muerte a manos del "Rudolph" (el reno maligno) para que fuese enjaulado para siempre!

Continuará ....

| INDICE: 
El pasado mes de Diciembre, desde el Blog Pen-testing de SANS Institute nos planteaban un interesante reto para el periodo vacacional, obviamente, los mantecados se apoderan de uno y hasta que no acaban las vacaciones no te sueltan, vuelves a la rutina, y demás tareas habituales.

En su día, comenté en el blog, que intentaría resolver el puzzle y/o daría algunas pistas para ello. A lo largo de cuatro (4) entregas, intentaré dar una solución y respuesta a las cuestiones planeadas por el puzzle de "Christmas Hacking Challenge".

La primera entrega, consiste en dar una solución que responda a la primera de las preguntas planteadas por el "reto":

1. According to the packet capture file, what was Grandma's grand plan for Christmas day?
O lo que es lo mismo:
Prólogo

En mitad de la noche, un estrepitoso sonido se hace notorio y plausible hasta el punto de desvelar a nuestro protagonista. Todavía, ajeno a lo que estaba ocurriendo y bajo los efectos de "Morfeo", se incorpora lentamente -con los ojos entreabiertos- para prestar mayor atención algo que le pareció ser un ruido, momento en el cuál, el silencio se hacia cada vez más notorio, en la tranquilidad de la noche,  inundando toda la habitación! Habrá sido un sueño? - se pregunta -
Eran las 3:15 de la madrugada, bosteza, cabecea, se frota los ojos y espera unos instantes para ver si escucha algo fuera de lo normal. Transcurridos unos instantes, y tras comprobar la ausencia de cualquier perturbación, se acuesta y justo en el instante que nuestro protagonista cierra los ojos, se levanta sobresaltado al escuchar el golpeo repetitivo de la puerta de la casa. Quién será a estas horas? - se pregunta -

Rápidamente, se apresura a ver quién, tan insistenmente, se encuentra golpeando la puerta de la casa, a estas horas de la madrugada. Tras la mirilla, se vislumbra una gorra, - comienza a llover, se escucha el sonido que las gotas de agua producen al golpear la persiana del salón - !Alguien se mueve en el exterior, parece inquieto¡  tengo que saber quién es! -- reflexiona -.

Abre la puerta, y se encuentra con un agente de policía:
Buenas noches, es usted el Sr "Anderson", Thomas Anderson. - Si, soy yo y usted es?
Soy el inspector de policía Martinez, inspector jefe de la BIT, nos gustaría que nos acompañase, si es tan amable. - Cómo? Ahora, en mitad de la noche?
Si, siento mucho que no pueda ser de otra forma, pero es un asunto urgente y no puede demorarse ...
Esta bien, espere un minuto que me vista, recoga mis cosas y me comenta de que se trata ese asunto tan urgente...

[english version]
{In the middle of the night, a loud sound becomes obvious and plausible to the point of revealing our protagonist. Yet, under the influence of "Morpheus" is incorporated to give more attention to noise, when the deep silence of the dark night takes over the room! ! Was it a dream? - The question -
And just at the moment that our main character decides to go back to sleep, get up startled to hear the repetitious beating the door of the house.

Quickly, he rushes to see who, as insistenmente, is knocking on the door of the house, at this time of night...



A police agent shouted, "Your honor! I'm so sorry for the interruption, but I just discovered some potentially important evidence for this case."

Well, i'm going to prepare for the job! ...
>>}

Capitulo I: Preparación

El Sr Anderson, es un reconocido experto en seguridad que habitualmente trabaja con el grupo BIT de la policía, y no es la primera vez que se presentan en mitad de la noche para solicitar su colaboración en un caso, es decir, Anderson esta acostumbrado a este tipo de sobresalto, o al menos eso creía.

{Mr. Anderson is a recognized security expert who regularly works with the BIT group of police, and not the first time they occur it. Anderson is accustomed to this type of matter, or so he thought.}
Lo cierto es que se dio cuenta que se encontraba más habituado de lo que se creía, rapidamente, se vistio y cogio su maletín.

El maletín contenía:
  • Cables ethernet
  • Discos duros (HDD / USB)
  • Dispositivo de copia HDD
  • Portatil
  • Regleta eléctrica
  • Un network TAP
  • Kit de herramientas forenses (Kit) y algunas otras en un DVD/CD-Live  (Helix 2.0 / Helix 3 Pro)
  • etc.
!Vaya¡ Tengo practicamente todo lo que necesito para este caso, ya estoy agente, ahora cuente que ocurre ...

El agente (inspector de policia), le contó lo sucedido (historia disponible en el artículo original),  y procedio a indicarle cuales eran las "evidencias" , cuidadosamente custodiadas, que tenían en su poder, y que iban a ser analizadas por Anderson.

{The agent police, told him what happened (full history in the original article), and proceeded to show him which "evidences" had in their possession and were be carefully guarded, and were to be analyzed by him.}


Las evidencias son:
  1. Captura de tráfico de red
  2. Una fotogragía del lugar donde se ha encontrado el abrigo de la "supuesta" victima.
  3. Un abrigo abadonado de la "supuesta" victima
  4. y algunas otras pistas que no conducían a ninguna parte
Obviamente, para Anderson, las evidencias 3 y 4 no le servían para nada. Según parece, al Sr Anderson le basta con analizar la captura de tráfico exhaustivamente y encontrar la respuesta a las preguntas...

Capitulo II: Cuál era el gran plan de la abuela en Navidad?

En resumidas cuentas, la abuela del pequeño Timmy había desaparecido la vispera de navidad,  y gracias a que la abuela era una apasionada de la seguridad informática y el ciberespacio, ella misma , al parecer sin querrerlo, disponía de herramientas de seguridad para analizar el tráfico de su red, tenia un sniffer activado que permitio extraer la captura de tráfico de red - Evidencia 1-.

Para resolver el primer (1) enigma ¿Qué herramienta de seguridad pudo utilizar nuestro querido experto el Sr. Anderson?

- En el siguiente artículo lo desvelaremos - mientras tanto, si os parece, buscar alguna herramienta de "analisis de tráfico de red" (packet analysis tool) y examina la "Evidencia 1".

Mañana más ...

Desde el Blod pen-testing.sans.org nos animan a participar en un "juego" de Hacking para estar navidades.


El juego consiste en aportar las evidencias técnicas necesarias para resolver un caso, durante la celebración de un juicio, aportando las evidencias y las justificaciones adecuadas. 

Las evidencias con las que cuentas para resolver el enigma son:

 - Una "fotografía" tomada en el lugar de los hechos. [Foto]
 - Una captura de tráfico de red procedente del ordenador personal de la "abuela".[Captura PCAP]

Para resolver el enigma tienes que utilizar las evidencias anteriores y responder a las siguientes preguntas (no las he traducido, para evitar mal-interpretaciones):

  1. According to the packet capture file, what was Grandma's grand plan for Christmas day?
  2. Why did the geo-location information on Rudolph's computer, synced from his cell phone, show that Rudolph was in Central Park during the attack? Please describe each technical step that lead to this "evidence" presented in court.
  3. Where should the authorities look for Grandma?
  4. Based on the evidence in the packet capture file, who is guilty in this story?

De entre todas las respuestas se elegirá a tres ganadores:
  • La mejor solución técnica.
  • La solución más creativa en su respuesta, siempre y cuando sea técnicamente correcta.
  • y finalmente, se elegirá un ganador al azar entre todas las respuestas.
Para participar simplemente, tienes que leer la historia completa y enviar las respuesta en un email antes del 9 de Enero de 2012 a la siguiente dirección de correo electrónico GrandmaChallenge (at) counterhackchallenges.com con el campo "Asunto": Grandma Challenge.
¿Quieres ayudar a encontrar a la Abuela perdida en Navidad?

Quizás, me anime a participar, y deje alguna pista Navideña! ;)