INFORME FORENSE PERICIAL
ULTRA BANK GROUP
Contenido
1. Presentación del firmante............................................................................................................. 3
2. Antecedentes ................................................................................................................................. 4
3. Objeto y Alcance del trabajo ......................................................................................................... 5
4. Metodología Utilizada ................................................................................................................... 6
5. Terminología .................................................................................................................................. 7
6. Fuentes de Información ................................................................................................................ 9
7. Acta de Adquisición de Evidencias .............................................................................................10
8. Cadena de Custodia.....................................................................................................................13
9. Resultado del análisis realizado ..................................................................................................14
10. Conclusiones.................................................................................................................................40
iHackLabs Ltd.
Informe Confidencial Página 2 de 2
Ultra Bank Group
1. Presentación del firmante
D. Juan Manuel Martínez Alcalá con D.N.I. XXXXXXXX es Ingeniero de XXXXXX especialidad de
XXXXXXXZ, por la Universidad de XXXXXXX. Master en Ciberseguridad XXXXXXXXXX
Docente de XXXXXXXXXX en materia de informática forense. Docente de gestión de incidentes
informáticos de XXXXXXXXXXX que promueve la colaboración policial europea e internacional.
Cuenta con una experiencia en la preparación de informes periciales tecnológicos, asimismo es
Perito XXXXXXX miembro de XXXXXXX, con identificación XXXXXX. A si mismo cuenta con la
certificación especializada en análisis forense ICBD (iHackLabs Certified Basic Digital Forensics)
Las notificaciones pertinentes al perito deberán dirigirse a:
D. JUAN MANUEL MARTINEZ ALCALA
Calle XXXXXX
28001 Madrid, España.
Tel.: (+34) 666 666 666
[Link]@[Link]
iHackLabs Ltd.
Informe Confidencial Página 3 de 2
Ultra Bank Group
2. Antecedentes
Con objeto de facilitar al lector la comprensión del contexto en el que se enmarca nuestro trabajo,
a continuación, expondremos nuestro entendimiento preliminar de la situación, el cual no forma
parte de nuestras conclusiones, ni se debe entender como una interpretación legal de los hechos
descritos.
Entendemos que los antecedentes del caso son los que se describen a continuación:
- La empresa Ultra Bank Group ha sufrido la exfiltración de información, contenida en un
documento PDF, el cual contiene cuentas bancarias de los clientes.
- La fecha de la exfiltración se produjo el XX/XX/XXX a las XX:XX
- El equipo de Incident Response sospecha de uno de los trabajadores del departamento de
fraude bancario, ya que en el proxy hay conexiones Web al sitio web donde se han
publicado las cuentas bancarias.
- Dicho trabajador dispone de un equipo con Windows 7 plataformado por Ultra Bank Group
- Ultra Bank Group manifiesta que cuando requisaron el equipo para realizar la adquisición
de datos, identificaron una partición de Linux, y esta no ha sido creada por Ultra Bank
Group.
En este contexto, Ultra Bank Group nos ha pedido nuestra asistencia como expertos en digital
forensics, para localizar dicho documento en el equipo asignado al trabajador cuyo objeto y
alcance detallamos a continuación.
iHackLabs Ltd.
Informe Confidencial Página 4 de 2
Ultra Bank Group
3. Objeto del trabajo
El objeto de este informe es identificar si el documento exfiltrado con las cuentas bancarias, se
encuentra en la evidencia objeto de la investigación.
Según manifiesta Ultra Bank Group, la fuga de información se produjo en un sitio web donde se
publicaron directamente las cuentas de los clientes, es decir, no se publicó el fichero PDF en
cuestión.
Más concretamente, los procedimientos realizados en el desarrollo de nuestro trabajo son los que
se describen a continuación:
− Análisis de la partición Linux, que Ultra Bank Group manifiesta como sospechosa.
− Localización del Documento PDF y su contenido en la imagen forense
Ultrabank Group realizó la adquisición del equipo asignado al trabajador y nos proporcionó las
imágenes forenses o copias de la evidencia original, según se puede identificar en el punto siete
de este informe.
Las conclusiones de nuestro informe han sido incluidas en el punto 10.
Nuestro informe pericial ha sido elaborado para ser aportado a los procedimientos legales que se
puedan derivar
iHackLabs Ltd.
Informe Confidencial Página 5 de 2
Ultra Bank Group
4. Metodología Utilizada
La metodología utilizada para realizar los procesos de adquisición, análisis y preservación de
evidencias se basan en la norma ISO 27037:2012 (Tecnología de la información - Técnicas de
seguridad - Guías para la identificación, recopilación, adquisición y preservación de evidencias
digitales). Dicha norma tiene como principios, los siguientes:
- Aplicación de métodos. La evidencia digital debe ser adquirida del modo menos intrusivo
posible, tratando de preservarla originalidad de la prueba y en la medida de lo posible
obteniendo copias de respaldo.
- Proceso auditable. Los procedimientos seguidos y la documentación generada deben
haber sido validados y contrastados por las buenas prácticas profesionales. Se deben
proporcionar trazas y evidencias de lo realizado y sus resultados.
- Proceso reproducible. Los métodos y procedimientos aplicados deben de ser
reproducibles, verificables y argumentables al nivel de comprensión de los entendidos en
la materia, quienes puedan dar validez y respaldo a las actuaciones realizadas.
- Proceso defendible. Las herramientas utilizadas deben de ser mencionadas y éstas deben
de haber sido validadas y contrastadas en su uso para el fin en el cual se utilizan en la
actuación. Para cada tipología de dispositivo la norma divide la actuación o su tratamiento
en tres procesos diferenciados como modelo genérico de tratamiento de las evidencias.
- Identificación. Es el proceso de la identificación de la evidencia y consiste en localizar e
identificar las potenciales información eso elementos de prueba en sus dos posibles
estados, el físico y el lógico, según sea el caso de cada evidencia.
- Recolección y/o adquisición. Este proceso se define como la recolección de los dispositivos
y la documentación (incautación y secuestro de los mismos) que puedan contener la
evidencia que se desea recopilar o bien la adquisición y copia de la información existente
en los dispositivos.
- Conservación/preservación. La evidencia ha de ser preservada para garantizar su utilidad,
es decir, su originalidad para que a posteriori pueda ser ésta admisible como elemento de
prueba original e íntegro, por lo tanto, las acciones de este proceso están claramente
dirigidas a conservar la cadena de custodia, la integridad y la originalidad de la prueba.
iHackLabs Ltd.
Informe Confidencial Página 6 de 2
Ultra Bank Group
5. Terminología
Comunicaciones Telemáticas: todo tipo de comunicación entre un emisor y destinatario donde el
canal de comunicación entre ambos, se emplean medios informáticos y de telecomunicaciones.
HASH Criptográfico: el hash o resumen, es código alfanúmero de una longitud establecida por el
tipo de función resumen a utilizar, siendo dicho hash o resumen único para cada fichero. Es decir,
si calculamos el hash de varios ficheros distintos, ambos hashes serán distintos, sin embargo, si
calculamos el hash de dos ficheros que sean exactamente iguales, su hash será el mismo.
Evidencia original: el termino de evidencia original es aplicado a la fuente de información original.
Copia de la evidencia original o imagen forense: el termino copia de la evidencia original, es la
copia que se realiza de la evidencia original gracias al proceso de adquisición de datos y es la que
se utiliza para analizar la información contenida en la misma.
Adquisición: proceso de clonado de información que tiene como entrada la evidencia original y
como salida, la copia de la evidencia original. Para asegurar que este proceso se ha realizado
correctamente y que no existe ningún tipo de contaminación, se calculan hashes de la evidencia
original y de la copia de la evidencia original.
Espacio ocupado: espacio en el dispositivo digital que es utilizado para el almacenaje de
información.
Espacio libre: área de una evidencia digital que no está ocupada por ningún tipo de información y
es visible al sistema operativo, este espacio puede ser utilizado por el sistema operativo.
Recopilación: proceso de obtener los dispositivos físicos que contienen evidencias digitales.
Dispositivo Digital: equipamiento electrónico usado para procesar o almacenar información digital.
Identificación: proceso que involucra la búsqueda, reconocimiento y documentación de una
posible evidencia digital.
Periférico: dispositivo conectado a la evidencia digital para poder expandir su funcionalidad.
Preservación: proceso para mantener y salvaguardar la integridad y las condiciones originales la
posible evidencia digital.
Fiabilidad: condición que se ajusta a la verdad o realidad.
Repetibilidad: propiedad de un proceso donde se obtienen los mismos resultados en el mismo
entorno de pruebas (mismo ordenador, mismo disco duro, modo de operación).
iHackLabs Ltd.
Informe Confidencial Página 7 de 2
Ultra Bank Group
Reproducibilidad: propiedad de un proceso donde se obtiene los mismos resultados, pero con
distintos entornos (diferente ordenador, diferente disco duro).
Contaminación de la evidencia: acto de realizar cambios en la evidencia digital (intencionadamente
o deliberadamente).
Personal forense: personal autorizado, capacitado, entrenado y cualificado con un alto
conocimiento en la gestión de evidencias digitales de distinta índole.
Validar: confirmar a través de proporcionar una prueba que los requisitos para uso específico o
aplicación sean cumplidos.
Función de verificación: función la cual es usada para verificar dos sets de información que son
idénticos. Estas funciones de verificación son comúnmente implementadas mediante funciones
de hashes criptográficos, tales como SHA256, SHA512 etc.
Información volátil: información que es propensa a cambiar y puede ser fácilmente modificable.
Un cambio puede ser el apagado de la alimentación o el paso a través de un campo magnético. La
información volátil también incluye la información que cambia cuando el sistema también ha
cambiado. Por ejemplo, incluye la información almacenada en la memoria RAM y su IP dinámica.
iHackLabs Ltd.
Informe Confidencial Página 8 de 2
Ultra Bank Group
6. Fuentes de Información
Los datos mostrados a continuación, han sido proporcionados por Ultra Bank Group, ya que fueron
ellos los que realizaron la adquisición de datos, del siguiente dispositivo.
- Ordenador Sony Vaio con número de serie X44555X, con disco duro Western Digital, modelo
wd80eb-28cgh2 con número de serie F17QX89R con 120GB de tamaño.
En el apartado siete de este informe, acta de adquisición de evidencias, se detalla el método de
obtención de las pruebas digitales, de mañanera que se realizó de forma que las evidencias
adquiridas no fueran susceptibles de contaminación ya que cualquier modificación de los datos
originales, alteraría la firma digital obtenida e identificada por el código denominado Hash de
adquisición y verificación .
iHackLabs Ltd.
Informe Confidencial Página 9 de 2
Ultra Bank Group
7. Acta de Adquisición de Evidencias
Las imágenes forenses son una copia exacta y no contaminable de los datos contenidos en los
equipos informáticos originales. A continuación, mostramos un cuadro resumen de la información
de la evidencia que nos han proporcionado:
EVIDENCIA EVD-001
Ordenador de
Ordenador Portátil
Sobremesa
Tipo de Dispositivo:
SmartPhone Tablet
Pendrive Otros(Especificar):
Memoria flash USB
Disco Duro (HDD) RAID Nivel:
Tipo de Evidencia: Memoria Flash
Disco Sólido(SDD) Correo electrónico
(Indicar cuenta en Buzón de
Smartphone/Tablet
Correo)
Fabricante: SONY
Modelo: VAIO
Número de Serie: X44555X
Fabricante del Western Digital
Dispositivo:
Modelo de wd80eb-28cgh2
Dispositivo:
Número de Serie de F17QX89R
Dispositivo:
Las principales características técnicas de una imagen forense son las siguientes:
- Es una copia íntegra de todos los sectores que componen un volumen físico o soporte
digital. Es decir, es una copia completa (copia byte a byte) de toda la información contenida
en un soporte digital. De esta forma obteniendo una imagen forense podemos garantizar
que tenemos una copia con el 100% de la información original.
- Están firmadas digitalmente mediante una función HASH que permite identificar
unívocamente el contenido de la imagen forense. Es decir, es posible verificar en todo
momento que la información contenida en la copia es idéntica a la original. De esta forma
obteniendo una imagen forense podemos garantizar la integridad de la información que
se presenta.
iHackLabs Ltd.
Informe Confidencial Página 10 de 2
Ultra Bank Group
La obtención de las imágenes forenses se realizó siguiendo los procedimientos que a continuación
se detallan:
- Para la adquisición de las evidencias digitales del disco duro Western Digital con número
de serie F17QX89R según manifiesta Ultra Bank Group, se utilizó un bloqueador de
escritura de la marca Guidance modelo T35u.
- Para la generación de la imagen forense o copia de la evidencia original se utilizó la
herramienta FTK Imager en su versión 3.4.33
A continuación, mostramos un cuadro resumen de la tecnología utilizada:
Tecnología empleada para adquisición EVD-001
Software/Hardware utilizado en la adquisición:
(Marcar el que corresponda, indicar la versión utilizada)
EnCase Versión: T35u Winhex Versión:
ICS Solo Versión: FTK Imager Versión: 3.4.33
Guyimager Versión: Cellebrite 4PC Versión:
Adquisición de Datos
Donde se produjo la
Ultra Bank Group Head Quarter, Paseo de la Castellana 1, 28001, Madrid.
Adquisición:
Fecha de la
29/09/2018 17:53:36 Zona horaria: UTC+2 (HORARIO VERANO)
Adquisición
Adquirido por Nombre Apellidos
DNI: XXXXXXXX XXXXXXX XXXXXXXXXX
Integridad de los datos y testigos
Verificación Imagen Verificada: Si No N/A
SHA1 HASH 751a581dfa4450513ce2d9e4050930526ab72c96
SHA1 HASH
751a581dfa4450513ce2d9e4050930526ab72c96
VERIFICADO
Proceso atestiguado por Notario (si lo estuviese):
Nombre:
iHackLabs Ltd.
Informe Confidencial Página 11 de 2
Ultra Bank Group
Firma y
DNI:
Proceso atestiguado por Testigos:
Nombre:
Firma y
DNI:
iHackLabs Ltd.
Informe Confidencial Página 12 de 2
Ultra Bank Group
8. Cadena de Custodia
Con el fin de garantizar la integridad de las evidencias digitales, se estableció una cadena de
custodia sobre las imágenes forenses obtenidas.
La evidencia original, es decir, el equipo asignado al trabajador de Ultrabank Group, junto con su
disco duro, quedó custodiado por el departamento de seguridad del mismo.
La cadena de custodia documenta la ubicación y la persona encargada de su custodia durante todo
el ciclo de vida:
Registro de la cadena de custodia de la imagen forense
(Todas las transferencias de este artículo Nombre de la Nombre de la
serán registradas a continuación y persona que Firma persona que Firma
firmadas con bolígrafo indeleble.) entrega recibe
Propósito de la
Transferencia:
INVESTIGACIÓN
JUAN
MANUEL
PEDRO XXX En nombre de
MARTINEZ
XXXXX UltraBank
EN MANO, EN ALCALA
1 Group
Método de la LAS OFICINAS DE
transferencia: ULTRA BANK
GROUP
Fecha de la
transferencia:
30/09/2018
iHackLabs Ltd.
Informe Confidencial Página 13 de 2
Ultra Bank Group
9. Resultado del análisis realizado
La imagen forense proporcionada por Ultra Bank Group dispone de hash de adquisición y
verificación 751A581DFA4450513CE2D9E4050930526AB72C96.
Hemos realizado dicha comprobación con la herramienta Access Data FTK Imager en su versión
[Link] y podemos confirmar que la imagen proporcionada dispone del has proporcionado.
A continuación, procedemos abrir el contenido con la misma herramienta y versión:
iHackLabs Ltd.
Informe Confidencial Página 14 de 2
Ultra Bank Group
Nos aparecen distintas particiones en formato GPT, el sistema de archivos y el tamaño.
Tenemos identificados:
• Partición 3 Basic Data Partition -> NTFS -> Windows
• Partición 4 -> EXT4 -> Unix/Linux
• Partición 5 -> LUKS
El número de particiones depende de que programa se utilice. Tal y como hemos visto en el objeto
de este informe vamos analizar la partición Linux. En este caso se identifica un cifrado LUKS sobre
dicha partición
A fecha de emisión de este informe no existe ninguna vulnerabilidad conocida que permita abrir
un contenedor cifrado LUKS sin saber su password.
Hemos solicitado una autorización a Ultra Bank Group, con objeto de descifrar este tipo de
contenedore y cambiar el alcance del informe, ya que vamos a analizar todos los artefactos
forenses en la particición de Windows que puedan contener passwords y que sean susceptibles
de ser utilizados para la apertura de esta partición cifrada. Ultra Bank Group nos autorizó e indicó
que dispone de la documentación necesaria para poder realizar este de investigación en el equipo
del trabajador, por lo que adjuntamos dicha autorización y documento como Anexo I, a este informe.
iHackLabs Ltd.
Informe Confidencial Página 15 de 2
Ultra Bank Group
Hemos analizado toda la información de la partición de Windows para disponer de un perfil del
usuario de posibles palabras que sean susceptibles de ser utilizadas como passwords y para ello
vamos a analizar:
• Navegadores de internet
• Ficheros en claro
• Gestores de contraseñas
• Email
Mediante la herramienta Access Data FTK hemos identificado los navegadores a nivel del sistema
de archivos:
Identificamos a nivel de sistema de archivos Internet Explorer y Google Chrome. También se
identifica que solo hay un perfil de usuario \users\jmma .
iHackLabs Ltd.
Informe Confidencial Página 16 de 2
Ultra Bank Group
El siguiente que hemos realizado es analizar el registro de Windows por si hubiese algún otro
navegador instalado que no hayamos podido identificar a nivel de sistema de archivos extrayendo:
• \users\jmma\[Link]
• Windows\System32\config\SOFTWARE.
Para la extracción del registro, localizamos las rutas y situándonos encima de los ficheros,
presionamos botón derecho y le damos a “Export Files”
Realizamos el anterior también para el fichero [Link].
iHackLabs Ltd.
Informe Confidencial Página 17 de 2
Ultra Bank Group
Analizando mediante Windows Registry Recovery (WRR) version 1.6.10 la ruta del registro
SOFTWARE Microsoft\Windows\CurrentVersion\Installer\UserData
Vemos que no aparece el navegador Chrome, que si hemos identificado previamente a nivel de
sistema de archivos, pero sin embargo tiene instalado solamente estos programas:
• Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 9.0.30729.4148
(Microsoft Corporation)
• VMware Tools 10.0.5.3228253
Como hemos visto a nivel de archivos, existe la siguiente ruta User\jmma\AppData\Local\Chrome
que coincide con la instalación de Chrome.
Procedemos analizar el historial de navegación de Internet Explorer mediante la carpeta:
\Users\jmma\AppData\Local\Microsoft\Windows\History.
Extraemos su contenido mediante Acess Data FTK Imager como hemos realizado anteriormente.
Se procesa la carpeta History mediante la herramienta Nirsoft IEHistoryView 1.70. Para ello
pulsamos en File -> Select History Folder:
iHackLabs Ltd.
Informe Confidencial Página 18 de 2
Ultra Bank Group
Nos aparece la siguiente ventana:
Le damos a “Browse” y seleccionamos la carpeta “History” que hemos extraída previamente.
Luego a OK y nos mostrará todo el historial.
De aquí podemos identificar que el usuario asignado al equipo con Windows 7 ha estado navegando
paginas para instalar LUKS y distintas páginas de cálculo de IBAN, incluido descarga de Chrome, etc.
iHackLabs Ltd.
Informe Confidencial Página 19 de 2
Ultra Bank Group
A continuación, vamos a extraer las contraseñas cacheados que tenga el navegador Internet
explorer.
Microsoft proporciona una API especial basada en el password del usuario Data Protection API.
Este tipo de API es utilizado por la mayoría de los programas para cifrar los datos del usuario y es
utilizado en tanto en Internet Explorer tanto como en Chrome.
Hemos identificado gracias a herramienta Windows Password Recovery en su versión 9.7 que solo
hay una cuenta y que ésta dispone de password login de Windows.
Para dicha identificación se extrajo el fichero SAM y el fichero SYSTEM del path
\Windows\System32\Config mediante Access Data FTK Imager como hemos visto anteriormente.
Para realizar la verificación mediante Windows Password Recovery y nos vamos a Utils->SAM
Explorer:
Se seleccionó el fichero SAM de un equipo Externo (el previamente extraído)
iHackLabs Ltd.
Informe Confidencial Página 20 de 2
Ultra Bank Group
Identificamos las cuentas de la evidencia:
Como vemos la cuenta jmma es local. El siguiente paso es obtener el password de la cuenta jmma.
Se pudo conseguir, gracias a la herramienta Windows Password Recovery:
El password es CATS2017 para el usuario jmma.
iHackLabs Ltd.
Informe Confidencial Página 21 de 2
Ultra Bank Group
Para identificar las credenciales cacheadas utilizamos el programa de Nirsoft anteriormente visto,
para obtener las credenciales cacheadas de Internet Explorer: Pulsamos en Options -> Advanced
Options hasta que nos salga la siguiente ventana:
Como se ve en la captura anterior, nos pide el path del profile del usuario jmma. Extraemos de la
evidencia la carpeta entera (\Users\jmma ) mediante FTK Imager como hemos visto
anteriormente.(Botón derecho -> Export Files)
Insertamos el password en la aplicación de Nirsoft junto con la ruta de la carpeta extraída y vemos
que no hay ninguna contraseña cacheada en Internet Explorer.
iHackLabs Ltd.
Informe Confidencial Página 22 de 2
Ultra Bank Group
No se identifica ningún password cacheado en el navegador de Internet Explorer
Según vimos anteriormente no estaba instalado en el sistema según en el registro de Windows,
pero vimos a nivel del sistema de archivos las carpetas correspondientes a una instalación.
Para analizar dichas carpetas, utilizaremos la herramienta de Nirsoft History View en su versión
1.35 para poder identificar el historial de internet. Pulsamos en Options -> Advanced Options
hasta que nos salga la siguiente ventana.
iHackLabs Ltd.
Informe Confidencial Página 23 de 2
Ultra Bank Group
Insertamos la ruta de instalación de Chrome, que corresponde con la que encontramos nosotros
inicialmente en el análisis de navegadores instalados.
- Users\jmma\AppData\Local\Google\Chrome\Default
El resultado del procesamiento es el siguiente:
iHackLabs Ltd.
Informe Confidencial Página 24 de 2
Ultra Bank Group
Podemos observar en el historial que hay accesos al webmail de Outlook. Procedemos a identificar
si hay contraseñas cacheadas en Chrome mediante el análisis de la base de datos SQLITE
Users\jmma\AppData\Local\Google\Chrome\User Data\Default\Login Data.
Analizando la carpeta con FTK Imager vemos que no está fichero fichero:
Analizamos el $MFT y el $USNJournal para poder identificar donde está el fichero Login Data. El
$MFT es la master file table que contiene un registro de todos los ficheros y carpetas del sistema
de archivos NTFS. El USN Journal contiene un registro histórico de las transacciones realizadas con
un fichero. El primer paso como siempre es extraer los artefactos necesarios de la evidencia con
FTK Imager.
• $MFT -> Raíz de la partición
• USNJOURNAL -> $Extend\$UsnJnrl\$J
Procedemos a la extracción del $MFT con Access Data FTK Imager:
iHackLabs Ltd.
Informe Confidencial Página 25 de 2
Ultra Bank Group
Extracción de USNJOURNAL con FTK Imager:
Una vez extraídos los ficheros anteriores se procesan con el programa NTFS Log Tracker con
version 1.41 Le indicamos la ruta de los ficheros extraídos:
Una vez procesado podemos realizar búsquedas, pulsando sobre el botón “Search”. Nos saldrá la
siguiente ventana:
Le indicamos el nombre del fichero a buscar: Login Data
iHackLabs Ltd.
Informe Confidencial Página 26 de 2
Ultra Bank Group
Nos aparecen todas las transacciones realizadas con los ficheros llamados “Login Data”
Se identifican el fichero el la ruta de la instalación de Chrome, junto con otro fichero el Escritorio.
Utilizamos la siguiente herramienta para analizar de nuevo el $MFT y $UsnJrnl.
([Link] A este script le ponemos
como argumentos el $MFT extraído y el fichero $J (USNJournal).
Este script nos va a permitir generar un fichero CSV, lo pasamos a Excel y ordenamos todo lo que
ha pasado dado un registro MFT. El registro MFT es el identificador del fichero en el sistema de
archivos.
Ordenamos por el MFT 60591 y vemos lo que ha pasado:
1. Renombre del fichero y cambio de directorio: Login Data $RecycleBin\{SID}\$RFZN790
2. Papelera de reciclaje vaciada
3. Nota: la fecha mostrada en el CSV está en GMT +0.
Se identifica que el usuario eliminó el fichero de los passwords de Chrome, lo desinstaló y creo otro
fichero con el mismo nombre en el Escritorio, que también fue eliminado.
iHackLabs Ltd.
Informe Confidencial Página 27 de 2
Ultra Bank Group
Para poder recuperar el fichero de passwords de Sqlite utilizaremos un proceso de carving consiste
en buscar mediante cabeceras previamente conocidas el header de un fichero.
La herramienta Photorec valdría para hacer este tipo de recuperación, pero al soportar el formato
de imagen Encase, se deberá convertir. Para ello, se realizó una conversión de la siguiente manera.
Nos situamos encima de la partición en cuestión, botón derecho y “Export Disk Image”
Le damos a “ADD” para indicarle donde guardar el destino de la imagen:
Seleccionamos RAW y le damos a siguiente:
iHackLabs Ltd.
Informe Confidencial Página 28 de 2
Ultra Bank Group
Lo dejamos en blanco y la demás a siguiente:
iHackLabs Ltd.
Informe Confidencial Página 29 de 2
Ultra Bank Group
Indicamos la ruta, el nombre del fichero y el tamaño del “Image Fragment” dejándolo a 0:
Finalmente le damos a finish y luego en la siguiente ventana a START.
La imagen generada la vamos a analizar con la herramienta Photorec en su versión 7.1. Para ello
desde un CMD de Windows ejecutamos:
photorec_win.exe D:\imagen_luks\windows\imagen_particion.001
iHackLabs Ltd.
Informe Confidencial Página 30 de 2
Ultra Bank Group
Seleccionamos la partición de Windows a analizar y seleccionamos “Proceed”
iHackLabs Ltd.
Informe Confidencial Página 31 de 2
Ultra Bank Group
Sele indica a la herramienta el tipo de fichero que queremos recuperar. Para ello en la sección de
abajo, nos situamos sobre FILEOPT
iHackLabs Ltd.
Informe Confidencial Página 32 de 2
Ultra Bank Group
Se desmarcan todos los ficheros presionando la S
Seleccionamos solo SQLITE y le damos a b para guardar las opciones.
Presionamos a intro para salir.
iHackLabs Ltd.
Informe Confidencial Página 33 de 2
Ultra Bank Group
Se selecciona NTFS:
Le damos a Search y nos aparece otra ventana. Seleccionamos other:
iHackLabs Ltd.
Informe Confidencial Página 34 de 2
Ultra Bank Group
Al estar el fichero borrado, solo buscaremos en el espacio libre:
Seleccionamos la ruta donde se volcarán los ficheros SQLITE:
Seleccionamos la ruta y cuando estemos dentro de él, presionamos la C.
Nos indica que ya ha terminado y ha encontrado un fichero SQLITE.
iHackLabs Ltd.
Informe Confidencial Página 35 de 2
Ultra Bank Group
Se analiza el fichero encontrado mediante técnica de carving, con la herramienta SQLitestudio en
su versión 3.2.1
Nos da un error al cargar, por lo que vamos procede a examinar hexadecimalmente con HxD la
base de datos:
Como podemos identificar en la imagen anteior, aparece una URL y un nombre de usuario.
La URL coincide la URL detectada en Historial de Chrome con un acceso a [Link]
iHackLabs Ltd.
Informe Confidencial Página 36 de 2
Ultra Bank Group
Como hemos comentado, anteriormente Chrome guardar sus contraseñas cacheadas utilizando
la API de Microsoft DPAPI. Para poder descifrarla necesitamos la herramienta de Nirsoft
DataProtection Decryptor en su versión 1.06.
Para ello debemos extraer de la evidencia las siguientes carpetas mediante Access Data FTK
Imager:
• \Users\{user}\AppData\Roaming\Microsoft\Protect\
• \Windows\System32\Microsoft\Protect\
• \Windows\System32\SYSTEM
• \Windows\System32\SECURITY
Le indicamos a la herramienta las distintas carpetas extraídas para que pueda realizar el
descifrado:
También indicamos el password del usuario: CATS2017.
iHackLabs Ltd.
Informe Confidencial Página 37 de 2
Ultra Bank Group
Una vez completado todo, pulsamos en OK y satisfactoriamente podremos identificar la
contraseña descifrada:
El posible password cacheado es: CATS_FLY_OVER_THE_RAINBOW_AND_CLOUDS
Esta contraseña es candidata a ser utilizada para poder abrir la partición cifrada de LUKS. Para ello
se extrajo
la partición a un fichero tal y como hicimos con la de Windows pero esta vez sobre la partición de
LUKS, mediante la herramienta Access Data FTK Imager
El fichero generado será procesado por Kali para intentar el descifrado. Pulsamos botón derecho
sobre la partición 6 y le damos a exportar.
iHackLabs Ltd.
Informe Confidencial Página 38 de 2
Ultra Bank Group
Una vez finalizado podemos analizar este fichero en un entorno Linux, en este caso se utiliza la
suite Kali con versión 2017.2. Para analizar el volumen cifrado, se identificó mediante el siguiente
comando, que de verdad era un volumen LUKS
Una vez verificado, se procedió a su montaje, mediante los siguientes comandos:
Se insertó el password localizado en la base de datos SQLITE de Chrome, que fue recuperada
mediante técnicas de carving y que posteriormente fue descifrada obteniendo el siguiente
password cacheado: CATS_FLY_OVER_THE_RAINBOW_AND_CLOUDS
Una vez se tuvo acceso al volumen LUKS, se verifico que fue correctamente montado mediante el
siguiente comando:
Se realizó el segundo punto de montaje:
Finalmente se pudo encontrar un fichero PDF con cuentas de Ultra Bank Group.
iHackLabs Ltd.
Informe Confidencial Página 39 de 2
Ultra Bank Group
10. Conclusiones
De acuerdo con los resultados de nuestro trabajo, presentados en el punto 9, las principales
conclusiones que hemos obtenido al respecto son las siguientes:
1. El usuario desinstaló el navegador Chrome dejando a nivel de sistema de archivos, las
carpetas de dicha instalación.
2. Se identificó un acceso al webmail de Outlook en la fecha XXXXXX
3. El usuario borro el fichero de base de datos SQLITE que contiene las contraseñas
cacheadas de Chrome en la fecha XXXX.
4. Se descifró la partición cifrada mediante un password cacheado en la anterior base
datos y gracias a esto, se pudo localizar un fichero PDF cuyo hash es XXXXXX.
5. Según manifiesta Ultra Bank Group, dicho fichero, coincide con la información
publicada en el sitio web.
iHackLabs Ltd.
Informe Confidencial Página 40 de 2
Ultra Bank Group