martes, 2 de junio de 2015
Curso online Análisis Forense Digital en Profundidad
Este curso, formado por catorce módulos, impartidos como norma general un módulo por semana, ocho horas cada módulo. Cada módulo tenía su propio profesor. Y alguno de ellos nos daba dos a lo largo de toda la formación.
Es muy importante recalcar que se hacía a través de la plataforma WebEx de 16H a 18H, horas a las que por desgracia, no podía acceder. Gracias a que se grababan las sesiones, uno se podía organizar el tiempo para poderlas seguir en diferido. Además, en la plataforma interna del curso (la podemos llamar, si queréis, "campos virtual"), para cada módulo se tenía acceso a la documentación de dicho módulo, herramientas distribuibles (es decir, que la licencia permitía compartirlas), enlaces de interés...
Como ya he dicho, no podía acceder en directo, pero tal y como se podía ver en el vídeo, la interactividad entre los alumnos (nosotros) y el profesor era directa a través del chat. Además, los profesores solían estar bastante atentos por si alguien preguntaba algo en concreto. Incluso, el mismo profesor hacía preguntas a los asistentes. Ya me hubiera gustado a mi poder responder alguna de esas preguntas... Pero en diferido...
Con respecto a los vídeos, las dos primeras semanas, dieron algún problemilla de calidad en la imagen. Pero en muy poco tiempo, lo arreglaron. Remasterizaron los ya editados y desde entonces, calidad suprema. También muy importante el saber que para poder obtener los vídeos, había que haber entregado un scan del DNI/Pasaporte con el fin de usarlo como marca de agua. Además, otros datos personales salían en forma de marquesina (como el famoso tag de HTML marquee), con el fin de evitar la distribución de los vídeos (a no ser que se quisiera todos los datos personales pululando por ahí). Una vez finalizada una sesión, a lo largo de la madrugada, llegaba el correo indicando que tu vídeo personalizado estaba disponible en tu propio área de descarga. Además, también había otro área para descargar las presentaciones utilizadas a lo largo de todo el módulo.
Una cosa muy, muy importante es que al finalizar un módulo, había que rellenar una encuesta. Es cierto que las encuestas de este tipo de formaciones son muy, muy importantes. Es lo que muestra qué hay que cambiar para mejorar o dejarlo tal y como está. Sobretodo, lo más importante de estas encuestas es el escribir y explicar tus impresiones. Para lo bueno, y para lo malo. Y, como nos explicó un compañero en la empresa que estaba en un departamento que se encarga de estas cosas, todo el mundo deja ese espacio en blanco siendo el más importante.
Mi recomendación para seguir este tipo de cursos: mientras tienes el vídeo abierto, tener, como mínimo, tres .txt abiertos: las notas (o apuntes), preguntas y comentarios que enviarás al profesor para la sesión en concreto, y, si acaso, comentarios de lo bueno y malo que vas viendo. Cuando se trate de las preguntas, asegurarse de marcar el tiempo aproximado de la sesión para que el profesor pueda revisarla y ponerse en situación para que te pueda responder con la mejor exactitud posible.
¿Qué tiene de diferente un curso de este tipo con respecto a uno presencial? Los últimos cursos de este tipo que hice presenciales fueron hace muuucho tiempo. Como cada cosa, tiene sus pros y sus contras. Los pros de tener los vídeos y el material es que puedes revisarlo siempre que quieras. Te puedes organizar para realizarlo, siempre teniendo en cuenta los tiempos máximos que te dan para finalizarlo (y que no se te eche el tiempo encima). Las respuestas las tendrás guardadas en los correos que te llegarán. Con el material adecuado, se puede ir replicando lo que va haciendo el profesor y, si tienes algún problema, tirar para atrás el vídeo para repetir lo que haga falta (lo sé: en directo hay que "levantar la mano"). Los contras: a veces las preguntas te las encuentran un poco tarde (no siempre está la pantalla del chat a la vista). Si fuese presencial, el profesor vería las caras de poker... En "remoto"... Al no tener que ir a un sitio en concreto, daría pie a ir dejando pasar algunas sesiones, y después el tiempo se te echaría encima. Si es un directo por WebEx, te podría dar problemas alguna práctica, y después seguir el hilo... En presencial, al menos, podrías avisar y ahí verían mejor qué estás haciendo mal para ayudarte. Lo bueno de verlo en la comodidad de tu casa es esa: es la comodidad de tu casa. En presencial, toca ir corriendo de un lado a otro, que si tren, que si bus, que si Metro, que si... Y si vas cargado con un mamotreto de portátil, ya ni te cuento. Algo que con este sistema no te pasa. O es entre semana, son las 22:30 y aún te toca una hora de viaje para volver a casa. También, siendo presencial, conoces a tus compañeros en persona. Y de éstos se puede aprender mucho, cosa que es bastante más complicado que pase vía WebEx. Sobretodo: si tus tiempos están muy ajustados, recomiendo bastante esta modalidad de formación. Si puedes entrar en directo, genial (seguro que alguno de los que estuvo en directo podrá dar su impresión), y si no, en diferido, recordando que es mejor seguir los tiempos en la medida de lo posible.
¡¡Menuda parrafada!! Seguro que vosotros tenéis otra visión de ambos formatos para la formación. ¿Vosotros qué opináis?
lunes, 26 de enero de 2015
Análisis forense digital en profundidad por Securizame
Tiene muy buena pinta y los profesores que formarán a aquellos que se apunten son de gran renombre, entre otros, el mismo fundador de la empresa, Lorenzo Martinez (@lawwait), Juan Garrido (Juanito, @tr1ana), Pedro Sánchez (@ConexionInversa)...
Según informan, el horario será de 16 a 18, hora peninsular. Aún así, también indican que las sesiones se grabarán para aquellos que no las puedan ver en directo, ya que se emitirán a través de la plataforma WebEx.
Como de costumbre en este tipo de informaciones, recuerdo que no este medio no es oficial y que para verla, habrá que visitar el enlace indicado.
miércoles, 30 de abril de 2014
Zink Security: Certificación CASI
Valga la redundancia, CASI: Certificación en Auditoría de Seguridad de la Información.
Desde Zink Security van a dar un curso que tiene muy, muy buena pinta relacionado con la seguridad en equipos y su auditoría.
Los maestros: Juanan y Pablo, de Flu-Project, Juan Luis García Rambla, Alejandro Martín e Ignacio Briones. He tenido el placer de aprender con todos ellos y os puedo asegurar que el que asista, también lo hará.
Esta formación constará de 6 módulos, 40 horas cada uno de ellos y un examen final. También tendrás la opción de hacer algún módulo por separado.
Para más información, y sobretodo, más oficial que la que aquí expongo, os dejo el enlace aquí abajo.
Por cierto: escrito desde el móvil.
http://www.flu-project.com/2014/04/apuntate-nuestra-certificacion-en.html
martes, 7 de enero de 2014
Formación de peritajes
Este curso estará formado por 8 módulos de 6 horas cada uno de ellos, a razón de 2 horas diarias, 3 días a la semana. Un copypaste del contenido del curso, enlazado arriba, sería este:
MODULO I – Delitos Informáticos y Criminalidad en Internet – 3 horas – Profesor: Álvaro AndradeEl curso, además de dar un módulo cada uno de ellos, también lo imparten, entre otros, Juanillo aka Sileverhack aka @tr1ana, Álvaro Andrade (@aandradex), Yago Jesús (@yjesus), Giovanni Cruz, Jaime Andrés Restrepo (@dragonjar) y Luis Delgado (@ldelgadoj).
- Terminología a emplear
- Introducción a los delitos informáticos y la criminalidad en Internet
- Conceptualización y Clasificación de los Delitos Informáticos.
- Organismos Internacionales de Persecución y Represión del Cibercrimen.
- Análisis de la legislación internacional.
- Tipos de delitos reconocidos por la ONU.
- Análisis técnico jurídico sobre “la Flagrancia” en Delitos Informáticos.
MODULO II – Informática Forense y Evidencia Digital – 3 horas – Profesor: Álvaro Andrade
- Jurisprudencia internacional. (Cómo encontrarla en segundos)
- Terminología a emplear
- Introducción a la Informática Forense
- Evidencia digital Vs. Evidencia Física
- Peritaje Judicial y Extra Judicial
- Procedimientos especiales para pericias informáticas
- Evidencia Digital
- Características de la Evidencia Digital
- Reglas de la Evidencia Digital para procesos judiciales
- Cadena de custodia y Cumplimiento en materia de evidencia Digital
- Principios Periciales
- Metodología de un análisis de informática forense
- Herramientas de Informática forense
MODULO III – Análisis forense en Windows - 6 horas – Profesor: Juan Garrido
- Elaboración del Dictamen Pericial
- Sistema operativo Windows
- Diferencias entre Windows 7 y Windows 8
- Tratamiento de las evidencias
- Análisis de navegación
- Análisis temporal de la información
- Búsquedas basadas en firmas
- Análisis de la papelera de reciclaje
- El registro del sistema
- Prefetching en sistemas Windows
- Copias en la sombra. Diferencias entre Windows 7 y Windows 8
- Análisis Forense de procesos
- Procesos en Windows
- Tipos de cuentas en Windows
- Análisis y correlación de procesos
- Relación de procesos, puertos y conexiones realizadas
- Análisis Forense de logs
- Las auditorías de los sistemas
- Análisis de registros
- Consolidación del logs
Módulo IV: Análisis de sistema de ficheros NTFS, Los ficheros del registro de Windows. Análisis de la memoria en Windows. Indicadores de compromiso – 6 horas – Profesor: Pedro Sánchez
- Correlación y forense
- Estructura interna de NTFS
- Estructura de una partición
- La tabla Maestra de Archivos (MFT)
- Cabeceras e identificadores
- Los Metadatos de ficheros
- Ficheros de atributos $MFT, $LogFile, $Volume
- Ficheros Indice
- Cómo extraer evidencias de la tabla maestra de archivos
- Herramientas de extracción
- Recuperación de ficheros
- Cómo crear una línea de tiempo (Timeline)
- Ficheros persistentes de entradas de registro
- Setupapi
- setuperr.log
- miglog.xml
- PreGatherPnPList.log
- Fase de configuración en línea
- Cómo extraer evidencias de información de dispositivos
- Cómo obtener claves y datos del registro de Windows
- La memoria en Windows
- Arquitectura de la memoria en Intel 32 y 64
- Cómo obtener la memoria RAM y fichero Pagefile.sys
- Cómo extraer contraseñas de la memoria
- Cómo analizar Malware utilizando la memoria
- Cómo obtener un ejecutable o fichero de la memoria
- Herramientas de extracción
- Cómo automatizar los procesos de búsqueda en memoria
- Indicadores de compromiso
- Ataques APT, ejemplos reales
- Cómo se desarrolla un indicador de compromiso
- Cómo se aplica en la búsqueda de una intrusión
- Ejemplos de indicadores de compromiso
- Búsqueda de ataques APT utilizando indicadores de compromiso
- Aplicando Indicadores a la memoria RAM y a dispositivos
- Inteligencia
Módulo V: Análisis Forense en Linux – 6 horas – Profesor: Lorenzo Martínez
- Modelos Open Source para la mitigación de ataques
- Análisis Forense a entornos Linux
- Distribuciones Live Forenses
- Forense de la memoria RAM
- Análisis forense de sistemas de ficheros
- Análisis de la memoria SWAP
- Líneas de tiempo
- Recuperación avanzada de ficheros
- Recuperación de elementos clave
- Cómo descubrir malware pasivo en el sistema
Módulo VI: Logs, Rootkits e Ingeniería Inversa – 6 horas – Profesor: Yago Jesus
- Caso práctico: escenario de un ataque
- Detección de patrones sospechosos
- Análisis de logs
- Correlación de logs
- Integridad del sistema (binarios, kernel, procesos)
- Obtención de evidencias
- Rootkits
- Fundamentos sobre rootkits
- Tipos de rootkits
- Detección de rootkits
- Ingeniería inversa
- Fundamentos de ingeniería inversa
- Debuggers
- Análisis estático de ejecutables
Módulo VII: Análisis forense en red y Antiforense -6 horas – Profesor: Giovanni Cruz
- Análisis dinámico de ejecutables
- Análisis Forense en red
- Definición
- Tipos de Captura
- Análisis de Ataques de fuga de información
- AntiForense
- Definición
- Retos del análisis
Módulo VIII: Análisis forense en IOS – 6 horas – Profesor: Jaime Andrés Restrepo
- Principales técnicas
- Introducción – ¿Por qué hacer análisis forense digital a un móvil?
- Adquiriendo la evidencia digital
- Adquisición desde un Backup de iTunes
- Adquisición de copia bit a bit
- Adquisición de copia lógica
- Análisis de la evidencia adquirida
- Análisis de Contactos, Llamadas, Mail, Fotos y Videos, Mensajes de Texto, Notas, Calendario de Eventos, Navegación desde Safari, Spotlight, Mapas, Notas de Voz, Preferencias del Sistema, Logs del Sistema, Diccionarios Dinámicos, Aplicaciones Third Party, Información Eliminada
- Análisis Con Herramientas libres o gratuitas
- Análisis Con Herramientas Comerciales
Módulo IX: Análisis Forense en Android – 6 horas – Profesor: Luis Delgado
- Recomendaciones adicionales para la entrega del informe
- Plataforma Android
- Arquitectura y modelo de seguridad
- ROM y BootLoaders
- Android SDK y ADB
- Emuladores
- Acceso al dispositivo
- Entornos preconfigurados
- Consideraciones iniciales
- Análisis del sistema de ficheros (FAT & YAFFS)
- Características principales
- Directorios y ficheros de interés
- Evasión de restricciones de acceso
- Técnicas de análisis lógico
- Análisis de la SDCard
- Análisis de backups
- Elevación de privilegios
- Creación de imágenes de interés
- Técnicas forense tradicionales
- Otras técnicas de análisis
- Herramientas comerciales
- Reversing de aplicaciones
Con los aquí presentes, y el contenido, tiene muy buena pinta y son cosas cuyo conocimiento conviene mejorar. De hecho, a ver si me pongo las pilas y antes de que comience soy capaz de publicar (volviendo a jugar) una cosa que tenía montada con Volatility y que lleva unos cuantos años ahí paralizada.
Por cierto: El sistema WebEx ya lo experimenté en su momento y cuando lo hice, no estaba nada mal. Este sistema está genial porque no dependes de tener que ir a un emplazamiento al salir de trabajar, después ir corriendo a coger el transporte público para volver a casa... En cuanto se sepan los horarios, podré ver si me puedo apuntar.
viernes, 4 de marzo de 2011
VHOLs en informática 64
Los HOLs, hands on lab, son unos cursos de una duración relativamente corta, en los que aprendes cacharrenado. La duración puede ser una hora, o puede ser de 5 horas (tal y como fueron los VHOLs a lo que asistí).
En general, y a excepción de los que son autoguiados, tienes un instructor que te explica la teoría y después te indica que hagas una acción determinada para que puedas retener los conocimientos. Por ejemplo, te enseñan a hacer una cosa, después tienes que hacerla por tu cuenta. Y no siempre te va a salir.
Si son autoguiados, significa que te dan un manual que vas a seguir tú mismo y, aproximadamente en una hora, deberías de poder completar los ejercicios. En este caso, sólo tienes el pequeño manual. Si alguna duda cae, podrás preguntar. Pero, en general, serás tú el que tenga que hacerlo solito.
Ya hemos hablado de dos (uno implicito: presencial. En un lugar determinado te enseñan a hacer las cosas. El otro, autoguiado: en ese lugar, eres tú el que se busca las castañas).
El último tipo es el virtual. Es mejor describirlo con una imagen.


