Articulo de referencia

Análisis forense informático

Las técnicas antiforenses o contraforenses informáticas son técnicas utilizadas para obstaculizar el análisis forense . Definición La antiforense solo recientemente ha sido reco...

Las técnicas antiforenses o contraforenses informáticas son técnicas utilizadas para obstaculizar el análisis forense .

Definición

La antiforense solo recientemente ha sido reconocida como un campo de estudio legítimo.

Una de las definiciones más conocidas y aceptadas proviene de Marc Rogers. Una de las primeras presentaciones detalladas de la antiforense, publicada en la revista Phrack en 2002, la define como "la eliminación u ocultación de pruebas en un intento de mitigar la eficacia de una investigación forense". [ 1 ]

Scott Berinato ofrece una definición más concisa en su artículo titulado «El auge de la antiforense». «La antiforense es más que tecnología. Es un enfoque del hackeo criminal que se puede resumir así: dificultar que te encuentren y hacer imposible que demuestren que te encontraron». [ 2 ] Ninguno de los autores considera el uso de métodos antiforenses para garantizar la privacidad de los datos personales.

Subcategorías

Los métodos antiforenses suelen dividirse en varias subcategorías para simplificar la clasificación de las distintas herramientas y técnicas. Una de las clasificaciones de subcategorías más aceptadas fue desarrollada por el Dr. Marcus Rogers, quien propuso las siguientes: ocultación de datos, borrado de artefactos, ofuscación de rastros y ataques contra los procesos y herramientas de la informática forense (CF). [ 3 ] Los ataques directos contra las herramientas forenses también se conocen como contrainformática forense. [ 4 ]

Propósito y objetivos

En el campo de la informática forense, existe un amplio debate sobre el propósito y los objetivos de los métodos antiforenses. La opinión generalizada es que las herramientas antiforenses tienen una intención y un diseño puramente maliciosos. Otros creen que estas herramientas deberían utilizarse para evidenciar las deficiencias en los procedimientos, las herramientas y la formación de los peritos forenses. Esta opinión fue compartida en la Conferencia Black Hat de 2005 por los autores de herramientas antiforenses, James Foster y Vinnie Liu. [ 5 ] Afirmaron que, al exponer estos problemas, los investigadores forenses tendrán que esforzarse más para demostrar que la evidencia recopilada es precisa y confiable. Consideran que esto dará como resultado mejores herramientas y una mejor formación para los peritos forenses. Además, la contrainformática forense tiene importancia para la defensa contra el espionaje , ya que la recuperación de información mediante herramientas forenses beneficia tanto a los espías como a los investigadores.

Ocultación de datos

La ocultación de datos es el proceso de dificultar su localización, al tiempo que se mantiene su acceso para su uso futuro. « La ofuscación y el cifrado de datos otorgan a un adversario la capacidad de limitar la identificación y la recopilación de pruebas por parte de los investigadores, al tiempo que permiten el acceso y el uso de los mismos». [ 6 ]

Algunas de las formas más comunes de ocultación de datos incluyen el cifrado, la esteganografía y diversas técnicas de ocultación de datos basadas en hardware y software. Cada uno de estos métodos dificulta los análisis forenses digitales. Cuando se combinan, pueden hacer que una investigación forense exitosa sea prácticamente imposible.

Cifrado

Una de las técnicas más utilizadas para burlar la informática forense es el cifrado de datos . En una presentación sobre cifrado y metodologías antiforenses, el vicepresidente de Secure Computing, Paul Henry, se refirió al cifrado como la "pesadilla de un experto forense". [ 7 ]

La mayoría de los programas de cifrado disponibles públicamente permiten al usuario crear discos virtuales cifrados que solo pueden abrirse con una clave específica. Mediante el uso de algoritmos de cifrado modernos y diversas técnicas de cifrado, estos programas hacen que los datos sean prácticamente imposibles de leer sin la clave correspondiente.

El cifrado a nivel de archivo cifra únicamente el contenido del archivo. Esto deja sin cifrar información importante como el nombre del archivo, el tamaño y la fecha y hora. Partes del contenido del archivo pueden reconstruirse a partir de otras ubicaciones, como archivos temporales, el archivo de intercambio y copias eliminadas sin cifrar.

La mayoría de los programas de cifrado tienen la capacidad de realizar diversas funciones adicionales que dificultan cada vez más la labor de la informática forense. Algunas de estas funciones incluyen el uso de un archivo de clave , el cifrado de volumen completo y la negación plausible . La amplia disponibilidad de software con estas funciones ha puesto al campo de la informática forense en una clara desventaja.

Esteganografía

La esteganografía es una técnica que consiste en ocultar información o archivos dentro de otro archivo para disimular los datos dejándolos a simple vista. «La esteganografía produce datos ocultos que suelen estar enterrados dentro de datos visibles (por ejemplo, una marca de agua digital imperceptible oculta dentro de una fotografía digital)». [ 8 ] Si bien algunos expertos sostienen que el uso de técnicas de esteganografía no está muy extendido y, por lo tanto, no se le debería dar mucha importancia, la mayoría coincide en que la esteganografía tiene la capacidad de alterar el proceso forense cuando se utiliza correctamente. [ 2 ]

Según Jeffrey Carr, una edición de 2007 de Technical Mujahid (una publicación yihadista sobre seguridad en línea) destacaba la importancia de usar un programa de esteganografía llamado Secrets of the Mujahideen. Según Carr, el programa se promocionaba como capaz de evitar la detección por parte de los programas de esteganálisis actuales . Esto se lograba mediante el uso de esteganografía junto con la compresión de archivos. [ 9 ]

Otras formas de ocultación de datos

Otras formas de ocultación de datos implican el uso de herramientas y técnicas para ocultar datos en diversas ubicaciones de un sistema informático. Algunos de estos lugares pueden incluir "memoria, espacio libre , directorios ocultos, bloques defectuosos , flujos de datos alternativos (y) particiones ocultas ". [ 3 ]

Una de las herramientas más conocidas que se usa a menudo para ocultar datos se llama Slacker (parte del framework Metasploit ). [ 10 ] Slacker divide un archivo y coloca cada parte de ese archivo en el espacio libre de otros archivos, ocultándolo así del software de análisis forense. [ 8 ] Otra técnica de ocultación de datos implica el uso de sectores defectuosos. Para realizar esta técnica, el usuario cambia un sector específico de bueno a defectuoso y luego coloca datos en ese clúster específico. Se cree que las herramientas de análisis forense considerarán estos clústeres como defectuosos y continuarán sin examinar su contenido. [ 8 ]

Borrado de artefactos

Los métodos utilizados para el borrado de artefactos tienen como objetivo eliminar permanentemente archivos específicos o sistemas de archivos completos. Esto se puede lograr mediante diversos métodos, entre los que se incluyen utilidades de limpieza de disco, utilidades de borrado de archivos y técnicas de desmagnetización/destrucción de disco. [ 3 ]

utilidades de limpieza de disco

Las utilidades de limpieza de discos utilizan diversos métodos para sobrescribir los datos existentes en los discos (véase remanencia de datos ). La eficacia de estas utilidades como herramientas antiforenses suele ser cuestionada, ya que algunos creen que no son completamente efectivas. Los expertos que no consideran aceptables las utilidades de limpieza de discos para la eliminación segura de datos basan sus opiniones en la política actual del Departamento de Defensa (DOD), que establece que la única forma aceptable de eliminación segura es la desmagnetización (véase Programa Nacional de Seguridad Industrial ). Las utilidades de limpieza de discos también son criticadas porque dejan rastros de que el sistema de archivos fue borrado, lo cual, en algunos casos, es inaceptable. Algunas de las utilidades de limpieza de discos más utilizadas incluyen DBAN , srm , BCWipe Total WipeOut , KillDisk, PC Inspector y CyberScrubs cyberCide. Otra opción aprobada por el NIST y la NSA es CMRR Secure Erase, que utiliza el comando Secure Erase integrado en la especificación ATA .

utilidades para borrar archivos

Las utilidades de borrado de archivos se utilizan para eliminar archivos individuales de un sistema operativo. La ventaja de estas utilidades es que pueden completar su tarea en un tiempo relativamente corto, a diferencia de las utilidades de limpieza de disco, que tardan mucho más. Otra ventaja es que generalmente dejan una huella digital mucho menor que las utilidades de limpieza de disco. Existen dos desventajas principales: primero, requieren la participación del usuario en el proceso y, segundo, algunos expertos creen que los programas de borrado de archivos no siempre borran la información de los archivos de forma correcta y completa. [ 11 ] [ 12 ] Algunas de las utilidades de borrado de archivos más utilizadas incluyen BCWipe , R-Wipe & Clean, Eraser, Aevita Wipe & Delete y CyberScrubs PrivacySuite. En Linux, herramientas como shred y srm también se pueden usar para borrar archivos individuales. [ 13 ] [ 14 ] Las unidades SSD son, por diseño, más difíciles de borrar, ya que el firmware puede escribir en otras celdas, lo que permite la recuperación de datos. En estos casos, se debe usar ATA Secure Erase en toda la unidad, con herramientas como hdparm que lo admitan. [ 15 ]

Técnicas de desmagnetización/destrucción de discos

La desmagnetización de discos es un proceso que consiste en aplicar un campo magnético a un dispositivo de almacenamiento digital. El resultado es un dispositivo completamente libre de cualquier dato previamente almacenado. La desmagnetización rara vez se utiliza como método antiforense, a pesar de ser un medio eficaz para garantizar el borrado de datos. Esto se debe al elevado coste de las máquinas de desmagnetización, que resultan inaccesibles para el consumidor medio.

Una técnica más utilizada para garantizar el borrado de datos es la destrucción física del dispositivo. El NIST recomienda que "la destrucción física se puede lograr utilizando diversos métodos, como la desintegración, la incineración, la pulverización, la trituración y la fusión". [ 16 ]

Ofuscación de senderos

El propósito de la ofuscación de rastros es confundir, desorientar y desviar el proceso de examen forense. La ofuscación de rastros abarca una variedad de técnicas y herramientas que incluyen "limpiadores de registros, suplantación de identidad , desinformación , salto de la red troncal, cuentas zombie, comandos troyanos". [ 3 ]

Una de las herramientas de ofuscación de rastros más conocidas es Timestomp (parte del Metasploit Framework ). [ 10 ] Timestomp permite al usuario modificar los metadatos de los archivos relacionados con las fechas y horas de acceso, creación y modificación. [ 2 ] Mediante programas como Timestomp, un usuario puede inutilizar cualquier cantidad de archivos en un entorno legal al poner en duda directamente su credibilidad.

Otro programa conocido para ofuscar rastros es Transmogrify (también parte del Metasploit Framework). [ 10 ] En la mayoría de los tipos de archivo, el encabezado contiene información de identificación. Un archivo (.jpg) tendría información de encabezado que lo identifica como tal , un archivo ( .doc ) tendría información que lo identifica como tal, y así sucesivamente. Transmogrify permite al usuario cambiar la información del encabezado de un archivo, de modo que un encabezado (.jpg) podría cambiarse a un encabezado (.doc). Si un programa de análisis forense o un sistema operativo realizara una búsqueda de imágenes en una máquina, simplemente vería un archivo (.doc) y lo omitiría. [ 2 ]

Ataques contra la informática forense

En el pasado, las herramientas antiforenses se centraban en atacar el proceso forense destruyendo datos, ocultándolos o alterando la información sobre su uso. Recientemente, la antiforense ha evolucionado hacia un nuevo ámbito donde las herramientas y técnicas se centran en atacar las herramientas forenses que realizan los análisis. Estos nuevos métodos antiforenses se han beneficiado de diversos factores, como los procedimientos de análisis forense bien documentados, las vulnerabilidades ampliamente conocidas de las herramientas forenses y la gran dependencia de los peritos forenses digitales en sus herramientas. [ 3 ]

Durante un examen forense típico, el examinador crea una imagen de los discos del ordenador. Esto evita que el ordenador original (la evidencia) se vea afectado por las herramientas forenses. El software de examen forense genera hashes para verificar la integridad de la imagen. Una de las técnicas recientes contra las herramientas de análisis forense se centra en la integridad del hash generado para verificar la imagen. Al afectar la integridad del hash, cualquier evidencia recopilada durante la investigación posterior puede ser cuestionada. [ 3 ]

Físico

Para evitar el acceso físico a los datos mientras el ordenador está encendido (por ejemplo, en caso de robo o incautación por parte de las fuerzas del orden), existen diferentes soluciones que podrían implementarse:

  • Los marcos de software como USBGuard o USBKill implementan políticas de autorización USB y políticas de método de uso. Si el software se activa, al insertar o extraer dispositivos USB, se puede realizar una acción específica. [ 17 ] Tras el arresto del administrador de Silk Road , Ross Ulbricht , se han creado varias herramientas antiforenses de prueba de concepto para detectar la incautación del ordenador del propietario para apagarlo, haciendo así que los datos sean inaccesibles si se utiliza el cifrado de disco completo. [ 18 ] [ 19 ]
  • Anclajes de cable de hardware que utilizan la ranura de seguridad Kensington para evitar robos por parte de ladrones oportunistas.
  • Cables de desactivación de hardware como BusKill que bloquean, apagan o borran los datos al ser expulsados.
  • Uso de la función de detección de intrusión en el chasis de la carcasa de la computadora o un sensor (como un fotodetector ) equipado con explosivos para su autodestrucción . En algunas jurisdicciones, este método podría ser ilegal, ya que podría mutilar gravemente o matar a un usuario no autorizado y podría consistir en la destrucción de pruebas . [ 20 ]
  • Se puede extraer la batería de un portátil para que funcione únicamente conectado a la fuente de alimentación. Si se desconecta el cable, el ordenador se apagará inmediatamente, provocando la pérdida de datos. Lo mismo ocurrirá en caso de una sobretensión.

Algunos de estos métodos se basan en apagar el ordenador, mientras que los datos podrían conservarse en la RAM desde un par de segundos hasta un par de minutos, lo que teóricamente permite un ataque de arranque en frío . [ 21 ] [ 22 ] [ 23 ] La congelación criogénica de la RAM podría extender aún más este tiempo y se han detectado algunos ataques en la práctica. [ 24 ] Existen métodos para contrarrestar este ataque y pueden sobrescribir la memoria antes de apagar el sistema. Algunas herramientas antiforenses incluso detectan la temperatura de la RAM para realizar un apagado cuando está por debajo de un cierto umbral. [ 25 ] [ 26 ]

Se han realizado intentos para crear un ordenador de sobremesa a prueba de manipulaciones (en 2020, el modelo ORWL era uno de los mejores ejemplos). Sin embargo, la seguridad de este modelo en particular es objeto de debate entre la investigadora de seguridad y fundadora de Qubes OS, Joanna Rutkowska . [ 27 ]

Uso por delincuentes

Si bien el estudio y las aplicaciones de las técnicas antiforenses están generalmente disponibles para proteger a los usuarios de los ataques forenses a sus datos confidenciales por parte de sus adversarios (por ejemplo, periodistas de investigación, defensores de los derechos humanos, activistas, espionaje corporativo o gubernamental ), Mac Rogers, de la Universidad de Purdue, señala que las herramientas antiforenses también pueden ser utilizadas por delincuentes.

Rogers utiliza un enfoque más tradicional de "escena del crimen" al definir la antiforense. "Intentos de afectar negativamente la existencia, cantidad y/o calidad de la evidencia de una escena del crimen, o de hacer que el análisis y examen de la evidencia sea difícil o imposible de realizar". [ 3 ]

Eficacia de las técnicas antiforenses

Los métodos antiforenses se basan en varias debilidades del proceso forense, entre ellas: el factor humano, la dependencia de herramientas y las limitaciones físicas y lógicas de las computadoras. [ 28 ] Al reducir la susceptibilidad del proceso forense a estas debilidades, un examinador puede disminuir la probabilidad de que los métodos antiforenses tengan un impacto significativo en una investigación. [ 28 ] Esto puede lograrse mediante una mayor capacitación de los investigadores y la corroboración de los resultados utilizando múltiples herramientas.

Véase también

Notas y referencias

  1. The Grugq (2002). "Derrotando el análisis forense en Unix" . Recuperado el 6 de septiembre de 2019 .Revista Phrack.
  2. 1 2 3 4 Berinato, S. (2007). El auge de la antiforense. Recuperado el 19 de abril de 2008 de CSO Online: https://www.csoonline.com/article/521254/investigations-forensics-the-rise-of-anti-forensics.html
  3. 1 2 3 4 5 6 7 Rogers, DM (2005). Presentación antiforense realizada a Lockheed Martin. San Diego.
  4. Hartley, W. Matthew (agosto de 2007). "Amenazas actuales y futuras para la informática forense" (PDF) . ISSA. Archivado del original (PDF) el 22 de julio de 2011. Consultado el 2 de junio de 2010 .
  5. "Black Hat USA 2005 – Atrápame si puedes – 27 de julio de 2005" . Foster, JC y Liu, V. (2005). Archivado del original el 19 de enero de 2016. Recuperado el 11 de enero de 2016 .
  6. Peron, CSJ (s.f.). Antiforense digital: tendencias emergentes en técnicas de transformación de datos. De Seccuris: http://www.seccuris.com/documents/whitepapers/Seccuris-Antiforensics.pdf Archivado el 19 de agosto de 2008 en Wayback Machine.
  7. Henry, PA (2006). Informática segura con técnicas antiforenses [archivo de vídeo de LayerOne]. Recuperado de https://www.youtube.com/watch?v=q9VUbiFdx7w&t=2m18s
  8. 1 2 3 Berghel, H. (2007 / Vol. 50, No. 4). Ocultación de datos, análisis forense y antiforense. Communications of the ACM, 15-20.
  9. Carr, J. (2007). Métodos antiforenses utilizados por sitios web yihadistas. Recuperado el 21 de abril de 2008 de eSecurityPlanet: http://www.esecurityplanet.com/prevention/article.php/3694711 Enlace obsoleto archivado el 30 de julio de 2012 en archive.today
  10. 1 2 3 "Proyecto Antiforense Metasploit (MAFIA) - Bishop Fox" . Vincent Liu. Archivado del original el 19 de enero de 2016. Recuperado el 11 de enero de 2016 .
  11. "Mitos sobre el borrado de discos y las unidades de estado sólido" . 3 de diciembre de 2012.
  12. "¿Qué es la destrucción de datos? Las mejores maneras de borrar sus datos de forma segura" . 13 de enero de 2020.
  13. "Shred(1) - Página man de Linux" .
  14. "Ubuntu Manpage: SRM - secure remove (Secure_deletion toolkit)" . Archivado del original el 29/08/2017 . Consultado el 15/05/2020 .
  15. "¿Borrar y borrar de forma segura tu SSD, funcionará?" . 23 de marzo de 2017. Archivado del original el 23 de octubre de 2017. Consultado el 15 de mayo de 2020 .
  16. Kissel, R., Scholl, M., Skolochenko, S., & Li, X. (2006). Directrices para la sanitización de medios. Gaithersburg: División de Seguridad Informática, Instituto Nacional de Estándares y Tecnología.
  17. "USBGuard" . GitHub . 12 de febrero de 2022.
  18. "Hephaest0s/Usbkill" . GitHub . 12 de febrero de 2022.
  19. "Silk-guardian" . GitHub . 19 de enero de 2022.
  20. "Derecho y definición legal sobre la destrucción de pruebas | USLegal, Inc. "
  21. Halderman, J. Alex; Schoen, Seth D.; Heninger, Nadia; Clarkson, William; Paul, William; Calandrino, Joseph A.; Feldman, Ariel J.; Appelbaum, Jacob; Felten, Edward W. Para que no lo recordemos: Ataques de arranque en frío a claves de cifrado (PDF) . 17.º Simposio de Seguridad de USENIX.
  22. R. Carbone; C. Bean; M. Salois. "Análisis en profundidad del ataque de bota fría" (PDF) . Investigación y Desarrollo de la Defensa de Canadá. Archivado del original (PDF) el 22 de julio de 2020. Consultado el 15 de mayo de 2020 .
  23. Salessawi Ferede Yitbarek; Misiker Tadesse Aga; Reeturparna Das; Todd Austin. Los ataques de arranque en frío siguen vigentes: análisis de seguridad de los codificadores de memoria en procesadores modernos (PDF) . Simposio Internacional IEEE de Arquitectura de Computadoras de Alto Rendimiento de 2017. Archivado del original (PDF) el 18 de septiembre de 2020. Consultado el 15 de mayo de 2020 .
  24. "Bota fría" .
  25. "Proteja Linux de los ataques de arranque en frío con TRESOR | Linuxaria" .
  26. "Colas - Protección contra ataques de botas frías" .
  27. "Reflexiones sobre el ordenador ORWL "físicamente seguro" | The Invisible Things" .
  28. 1 2 Harris, R. (2006). Llegar a un consenso antiforense: Examinar cómo definir y controlar el problema antiforense. Recuperado el 9 de diciembre de 2010 de: http://www.dfrws.org/2006/proceedings/6-Harris.pdf Archivado el 14 de marzo de 2012 en Wayback Machine
  • Evaluación de herramientas comerciales de contrainteligencia forense en Wayback Machine (archivado el 30/12/2014)
  • Herramientas contraforenses: análisis y recuperación de datos
  • Actas revisadas por pares del 5.º Taller Anual de Investigación Forense Digital, DFRWS 2005 en DBLP
  • Llegar a un consenso sobre la antiforense: Examinando cómo definir y controlar el problema de la antiforense en Wayback Machine (archivado el 14 de marzo de 2012) doi : 10.1016/j.diin.2006.06.005
  • Clase sobre técnicas antiforenses: Un poco más de 3 horas de vídeo sobre el tema de las técnicas antiforenses.