Mostrando entradas con la etiqueta USB. Mostrar todas las entradas
Mostrando entradas con la etiqueta USB. Mostrar todas las entradas

Hi every one!

This post I have decided write in english why? Answer is why not? In Digital Forensics it's so important to mantain integrity of evidence, is for this reason what you need read data without any modification. Sometime you get the "evidence" and write into a USB stick, then if you have to read data into windows device, you must enable write protetection for USB device to avoid any modification of them.

This is the target of this "post", I've wrote a simple batch script to "enable" and "disable" the USB write protection it as soon as you need. By default windows always allow write into USB device.

The usage is so easy, is like "stop / start",  before you plug the USB device you must used the script, so on all USB is write protected. And if you used script again, you disable it, so on the next USB device is not write protected.

Here the script:

@ECHO OFF &SETLOCAL
:: ****************
::
:: getUSBProtect v.01
::
:: @Fecha: 16/09/2015
:: @Version: 0.1
:: @Autor: Julian J. Gonzalez
:: @Dept: ST2Labs - www.seguridadparatodos.es
::
:: ****************

SET key="HKLM\System\CurrentControlSet\Control\StorageDevicePolicies"
SET value=WriteProtect

:: BatchGotAdmin
:-------------------------------------
REM  --> Check for permissions
>nul 2>&1 "%SYSTEMROOT%\system32\cacls.exe" "%SYSTEMROOT%\system32\config\system"

REM --> If error flag set, we do not have admin.
if '%errorlevel%' NEQ '0' (
    echo Requesting administrative privileges...
    goto UACPrompt
) else ( goto gotAdmin )

:UACPrompt
    echo Set UAC = CreateObject^("Shell.Application"^) > "%temp%\getadmin.vbs"
    echo UAC.ShellExecute "%~s0", "", "", "runas", 1 >> "%temp%\getadmin.vbs"

    "%temp%\getadmin.vbs"
    exit /B

:gotAdmin
    if exist "%temp%\getadmin.vbs" ( del "%temp%\getadmin.vbs" )
    pushd "%CD%"
    CD /D "%~dp0"
:--------------------------------------

:: Check if Key exist
reg query %key% >nul 2>&1
IF ERRORLEVEL 1 (
GOTO writeup
)

:: Key exist and now we can verify Registry Value
FOR /F "tokens=2*" %%A IN ('reg query %key% /v %value%') DO SET _base=%%B

:: Verify is WriteProtect is Enable
if %_base%==0x1 (
GOTO writeoff
) else ( GOTO writeup )

:writeup
reg add %key% /v %value% /t REG_DWORD /d 0x1 /f
mshta "about:<script>alert('USB Write Protect is Enable !!!');close()</script>"
GOTO:EOF

:writeoff
reg add %key% /v %value% /t REG_DWORD /d 0x0 /f
mshta "about:<script>alert('USB Write Protect is Disable !!!');close()</script>"
GOTO:EOF

Get the Script // Check my GitHub: 
https://github.com/ST2Labs/DFIR


How works

Windows control write protection on USB device through windows registry key:


SET key="HKLM\System\CurrentControlSet\Control\StorageDevicePolicies"
SET value=WriteProtect


Value 0 - Write Protection is disable
Value 1 - Write Protection is enable.

Remember, USB Device must be unplugged to make effect.

#Windows #Forensics #DFIR #ST2Labs
@seguridadxato2
@st2labs
@rhodius
Hace ya un tiempo, encontré una herramienta muy útil para "descubrir" los dispositivos USB que habían sido conectados a un sistema Windows. Puesto que considero que la aplicación es de muchisima utilidad, sobre todo para los auditores y/o administradores de seguridad, he considerado interesante escribir este post.

La aplicación en cuestión se llama USBDeview, es freeware y ha sido desarrollada por Nirsoft, autor también de otras muchas utilidades como por ejemplo Wireless Network Watcher, ya comentada en este Blog. 

¿Para que sirve USBDeview?

Como ya os he adelantado en la introducción, es una herramienta para el Sistema Operativo Windows que permite listar los USB que han sido conectados al equipo, incluso los que se encuentra "conectados" en el momento de ejecutar la aplicación.


Para cada dispositivo USB extrae la siguiente información:

- Numero de Serie
- Nombre / Modelo
- Tipo de Dispositivo
- Fecha de "primera" conexión
- Identificador del Fabricante
Pero la capacidad de la herramienta, no se limita a mostrar la lista de dispositivos, sino que además para cada USB es capaz de aplicar funciones avanzadas de configuración, como por ejemplo:

- Habilitar o deshabilitar un determinado USB para que no pueda ser utilizado en ese equipo.
- Activar/Desactivar el Autorun.
- Asignar o cambiar la letra asignada por el Sistema.

Incluso, la aplicación permite examinar la lista de dispositivos USB conectados en un ordenador remoto, siempre y cuando se dispongan del usuario administrador del equipo remoto.

  • /remote <\\Computer Name>
    Allows you to connect a single remote computer.
    For Example:
    USBDeview.exe /remote \\MyComp
  • /remotefile <Computers List File>
    Allows you to connect multiple computers, and view all their USB activity in one window. The computers list file should be a simple Ascii text file with computer names separated by colon, semicolon, space, tab characters or CRLF.
    For Example:
    USBDeview.exe /remotefile "c:\temp\comp.txt"

Nota: En ocasiones, los equipos configurado de acuerdo a una determinada guia de configuración segura, puede presentar problemas de conexión remota, por ello, existe la siguiente guia para usar los aplicaciones de Nirsoft de forma remota.
 
Instalación

La instalación, es muy sencilla, se trata de un archivo comprimido con ZIP, lo primero es descargar el archivo, esto puede realizarse desde la página web del desarrollador, o bien en el enlace que os dejo a continuación:

Nombre: USBDeview 
Desarrollador: Nirsoft
Tamaño: 70Kb / 95Kb
Ultima versión disponible: 2.1.8

Lo segundo, es descomprimir el archivo, donde normalmente instaláis las aplicaciones, una vez hecho deberías tener los siguientes archivos:


Si todo ha ido correctamente, solo tenéis que ejecutar el programa (USBDeview.exe), y automáticamente os mostrará todos los USB que ha sido conectados a dicho equipo. (Nota: Para sistemas de 64bits utilizar la versión de 64bits).  

Limitaciones: Actualmente soporta las siguientes versiones del Sistema Operativo: Windows 2000, Windows XP, Windows 2003, Windows Vista, Windows Server 2008, and Windows 7. Windows 98/ME is not supported. Además, existen actualmente algunas limitaciones y problemas a la hora de detectar los USB 3.0,  la ultima versión funciona con los USB3.0 solventando los anteriores problemas.

¿Qué os ha parecido la herramienta? Verdad que es muy útil. Una cosa más, para aquellos que tengáis curiosidad, la herramienta puede ser utilizada en modo "línea de comandos" muy útil para ser incluidos en procesos de batch script.

Extra: Traducir la herramienta al Español

A continuación os doy los pasos, para poner la aplicación en Español:

1) Ir a la carpeta donde tenéis guardado/instalada la aplicación USBDeview y abrir una línea de comandos:


2) Ejecutar: USBDeview.exe /savelangfile 

Deberá aparecer un nuevo archivo en el directorio, llamado: USBDeview_lng.ini
 
3) Copiar el archivo de configuración del lenguaje Español(USBDeview_lng), contenido en el Zip (usbdeview_spanish.zip), en el directorio y sobreescribir el anterior.

4) Al iniciar la aplicación de nuevo, la tendréis en Español.



Un Saludo.

Nivel: Medio
Requisitos: Se necesita tener acceso a la shell (línea de comandos) del terminal móvil Android.
Este artículo esta dirigido a Administradores de Sistemas, Auditores de Seguridad, personal relacionado con la Seguridad y/o cualquier curioso. En él vamos a aprender como se puede deshabilitar el acceso por USB al teléfono móvil con Android (esto último por cortesía de Ángel Alonso-Párrizas). 

Vamos a poner en práctica lo explicado por Ángel en el Blog pentester.es respecto a la deshabilitación del acceso por USB al teléfonos con Android:


¿Cómo deshabilitar el acceso por USB al teléfono móvil con Android?

Acceso a shell del dispositivo Android se puede realizar de dos formas diferentes:
  1. Mediante la ejecución de comandos a través de ADB (Android Debug Bridge) herramienta del entorno de desarrollo de Android (SDK) para acceder a comandos especiales en el dispositivo como por ejemplo la consola.(Instalación y configuración del SDK y ADB).
  2. Instalando alguna aplicación especifica, como un terminal de consola en Android.
  3. Acceso remoto mediante SSH (Configuración de SSH).

Para deshabilitar el acceso por USB al teléfono móvil, se necesita quitar todos los permisos a los siguientes binarios:
  • /sbin/adbd es el daemon que gestiona el acceso mediante shell 
  • /system/bin/pm es el binario que gestiona la instalación de paquetes
Para quitar los permisos a los binarios se ejecutan los siguientes comandos:

Si el Acceso al teléfono móvil se realiza mediante ADB, recuerda que necesitas tener correctamente instalado el SDK de Android y el driver USB.

./adb shell "su -c 'chmod 000 /sbin/adbd'"
./adb shell "su -c 'chmod 000 /system/bin/pm'"

O si lo prefieres, con solo ejecutar ./adb shell su -c te aparecerá el simbolo del $> (Sistema como root) para que a continuación ejecutes el comando que desees.
(Recuerda, que si estas conectado por USB para acceder mediante ADB, en el momento que quites los permisos es más que probable que se quede colgado la conexión con el móvil).
El comando siempre será el mismo, independientemente del método de acceso a la consola del dispositivo, por lo que os invito a vosotros a investigar y probar los pasos mediante el acceso por SSH y/o terminal de consola en Android.

Referencia
Método de deshabilitar el USB, cortesía de Ángel Alonso-Párrizas, en el su artículo: Configuración segura de Android para uso en entorno corporativos (II).