Peritaje y análisis forense de un sistema Windows atacado.
1. Enunciado de la práctica.
El director de una empresa de construcción requiere de tus servicios de analista forense a raíz de una intrusión informática durante la cual, según te explica, ha desaparecido información importante de su ordenador.
El señor director afirma que hubo contacto con el autor de la intrusión en dos ocasiones distintas:
-
Primer contacto: recibió un mensaje mientras su ordenador estaba en funcionamiento, informándole que había sido hackeado. Poco después, se observaron comportamientos inesperados en el ordenador, incluyendo la desaparición de documentos importantes del disco duro. Seguidamente, recibió otro mensaje solicitando un pago para recuperar la información perdida, y se le indicó que concretarían la forma de pago en una fecha posterior a través de un chat. El señor director de la empresa decidió pedir ayuda a una amiga que es informática.
-
Segundo contacto: En la segunda fecha acordada, el señor director participó en el chat con el autor de la intrusión para definir la forma de pago. La amiga informática también estuvo presente. Después del chat, y tras evaluar la situación, la informática decidió desconectar lo ordenador de la red y realizar una imagen forense de los discos duros. Finalmente, el señor director decidió no realizar el pago y contrató tus servicios para investigar lo sucedido y tratar de identificar al autor de la intrusión.
Se debe realizar un análisis completo de la imagen forense y redactar un informe con los hallazgos.
Al responder cada pregunta, es fundamental que cada archivo relevante se describa técnicamente, proporcionando la siguiente información:
- Ruta completa donde se encuentra la evidencia en el dispositivo original.
- Contenido del archivo: Si el contenido del archivo es visualizable (como una fotografía, una hoja de cálculo, un documento, etc.), se debe incluir una captura de pantalla del mismo.
- Tiempos MAC del archivo: Incluyendo los tiempos de modificación, acceso y creación del archivo.
- Tamaño del archivo: El tamaño lógico del archivo en bytes.
- Hash del archivo: El valor hash (MD5, SHA-1, etc.) del archivo para asegurar su integridad y autenticidad.
2. Escenario para el peritaje y análisis forense de la imagen de disco del sistema víctima.
Para llevar a cabo este análisis forense emplearemos un entorno seguro virtualizado, donde llegado el momento podamos realizar todas las pruebas necesarias de análisis de malware que se puedan presentar, tanto de análisis estático como dinámico, sin correr el riesgo de ser infectados y que nuestro sistema anfitrión se vea comprometido.
Así pues, procedemos a procesar la imagen de disco con Autopsy trabajando con hora CEST (Central European Time) correspondiente a GMT+2 y en el momento de realizar este informe también a EET (Eastern European Time), lo que presentará la hora local española.
También haremos uso de la herramienta “Windows Registry Recovery”, la cual presentará el marco temporal en UTC. Es por ello que cuando se presenten los resultados veremos cómo Autopsy definirá las horas con el sufijo CEST, mientras que WRR lo realizará en UTC, equivalente a (CEST -2) en el momento de realizar este documento.
Para el análisis estático de malware emplearemos IDA, y para el análisis dinámico de malware emplearemos “x64dbg” o “x32dbg” según la arquitectura del malware, y herramientas online como “Virustotal” y “Any.run”, todas ellas en sus versiones gratuitas.
Finalmente, para el análisis de memoria de la máquina víctima emplearemos las herramientas “Volatility” y “Hibr2Bin”.
3. Comprueba la integridad de la imagen forense que debes analizar
Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve el siguiente hash de integridad en MD5, el cual coincide con el hash de integridad calculado durante la creación de la imagen aportado por el cliente.

4. Estudiando la imagen forense, determina la información siguiente, relacionada con el sistema operativo instalado en el sistema informático que estás analizando.
- ¿Qué tamaño tiene la partición que se debe analizar?
Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve la siguiente información sobre el tamaño de la partición.

- Sistema y versión del sistema operativo instalado.
Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve la siguiente información sobre el Sistema Operativo instalado.

- Nombre del propietario y relación de software instalado.
Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve la siguiente información sobre el nombre del propietario (owner) y la relación de software instalado en el sistema.


- “Product ID” y “Product Key” asociadas al sistema.
Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve la siguiente información sobre el ProductID.

Para poder mostrar el “Product Key” o la clave de licencia, hemos hecho uso de la herramienta “Windows Registry Recovery”. Para ello hemos exportado con ayuda de Autopsy el archivo SOFTWARE como se muestra a continuación, y posteriormente lo hemos importado con “Windows Registry Recovery”.


|
Ruta de localización de la evidencia |
/img_Image.E01/Windows/System32/config/SOFTWARE |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-07 10:41:35 CEST |
|
Fecha y hora último acceso (A) |
2017-09-07 10:41:35 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-07 10:41:34 CEST |
|
Fecha y hora de creación |
2009-07-14 04:03:40 CEST |
|
Tamaño lógico del fichero |
23330816 |
|
Valor hash MD5 del fichero |
9869804384dc41382ad0805a8e597ded |
Como Podemos observar a continuación, esta herramienta nos ofrece gran cantidad de información que ya habíamos obtenido con Autopsy, pero que es de gran importancia para poderla cotejar y asegurarse de que los datos obtenidos con ambas herramientas son correctos.

- Fecha y hora de instalación del sistema operativo.
Se muestra en la siguiente captura obtenida de Autopsy.

- Determina marca y modelo (si es posible) del hardware siguiente: CPU, monitor, tarjeta gráfica, tarjeta Ethernet y Wireless.
Para llevar a cabo este ejercicio se ha exportado con Autopsy las configuraciones referentes al Sistema, y se ha importado en la herramienta “Windows Registry Recovery”, al igual que se ha mostrado en el caso anterior con el archivo SOFTWARE. A continuación se muestran los detalles de la evidencia y los resultados obtenidos tras su procesamiento.

|
Ruta de localización de la evidencia |
/img_Image.E01/Windows/System32/config/SYSTEM |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-07 10:41:35 CEST |
|
Fecha y hora último acceso (A) |
2017-09-07 10:41:35 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-07 10:41:34 CEST |
|
Fecha y hora de creación |
2009-07-14 04:03:40 CEST |
|
Tamaño lógico del fichero |
11796480 |
|
Valor hash MD5 del fichero |
d2cacef2843513c1a396b4c94f61dea1 |

5. Determina qué usuarios tiene definidos el sistema y localiza la fecha y hora del último “logon” de cada usuario.
Obviando los usuarios definidos por defecto (“administrator”, “guest”, etc.), el único usuario activo en el sistema es el que se muestra en la siguiente captura.

Esto también lo podemos realizar a través de la extracción del archivo SAM, para posteriormente procesarlo con la herramienta “Windows Registry Recovery”, como se ha mostrado en casos anteriores. Se muestra a continuación los detalles de la evidencia y los resultados obtenidos tras su procesamiento.

|
Ruta de localización de la evidencia |
/img_Image.E01/Windows/System32/config/SAM |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-07 10:41:35 CEST |
|
Fecha y hora último acceso (A) |
2017-09-07 10:41:35 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-07 09:28:32 CEST |
|
Fecha y hora de creación |
2009-07-14 04:03:40 CEST |
|
Tamaño lógico del fichero |
11796480 |
|
Valor hash MD5 del fichero |
a9288958448c6fcfe287dcea0b8b8b3f |

6. Localiza las evidencias relevantes del hecho delictivo, asociándolas al usuario al cual pertenecen.
6.1 Localización de documentos que puedan tener relación con alguna conducta presuntamente delictiva.
Realizando una búsqueda hemos localizado los siguientes archivos de interés:
- Por experiencia profesional podemos llegar a la conclusión de que archivos comprimidos y protegidos con contraseña, que presentan nombres extraños y/o “atractivos” que hayan sido descargados en el sistema, deben tratarse con especial atención, ya que pueden tratarse de archivos maliciosos que han debido descargarse de esa manera para esconder su contenido y así poder bypassear distintos tipos de análisis de sistemas antivirus (estáticos en disco, dinámicos en memoria, etc.), además de añadir un sesgo de ingeniería social para engañar a la víctima haciéndole pensar que se trata de archivos atractivos que debe descargar y abrir para ver su contenido.

- En el escritorio de la máquina víctima podemos observar la existencia de los siguientes archivos.



-
- Un archivo de interés que presenta lo que parece ser una conversación incompleta de Skype con el atacante, y la ejecución de un terminal (“cmd”) a través del cuadro de diálogo de “ejecutar” (“Start menu”).


Estos archivos de interés los analizaremos en profundidad más adelante.
6.2 Localización de los archivos eliminados, determinando si hay alguno relevante para la causa investigada.
En el siguiente archivo eliminado podemos observar lo que parece ser una parte de una conversación de Skype. Por su formato parece un archivo propio de un “Keylogger”, pues captura el nombre de la ventana donde el usuario está escribiendo, y parece capturar todas las teclas que la víctima está pulsando, incluso cuando rectifica texto. No aparece ninguna respuesta del otro interlocutor, por lo que se afianza la tesis de que se trata de un log de un keylogger que el atacante haya instalado en el sistema de la víctima.

|
Ruta de localización de la evidencia |
/img_Image.E01/$OrphanFiles/except-flashinfobar-digest256.sbstore |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-08-31 19:13:27 CEST |
|
Fecha y hora último acceso (A) |
2017-09-06 09:48:36 CEST |
|
Fecha y hora modificación MFT (C) |
2017-08-31 19:13:27 CEST |
|
Fecha y hora de creación |
2017-09-06 09:48:36 CEST |
|
Tamaño lógico del fichero |
556 |
|
Valor hash MD5 del fichero |
81a1edda28d1ce5c5cc8b75fe1766162 |
En referencia al siguiente archivo eliminado que se muestra a continuación, podemos sacar la conclusión de que se trata de un trabajo final de la víctima. La víctima quizás tenga un interés en tratar de negociar su recuperación en el caso de que no tenga copias de respaldo, y esto podría derivar en una extorsión por parte del ciberdelincuente.

|
Ruta de localización de la evidencia |
/img_Image.E01/Users/Eugeni Garcia/Documents/Trabajo final/Trabajo_final.pdf |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
– |
|
Fecha y hora último acceso (A) |
– |
|
Fecha y hora modificación MFT (C) |
– |
|
Fecha y hora de creación |
– |
|
Tamaño lógico del fichero |
0 |
|
Valor hash MD5 del fichero |
d41d8cd98f00b204e9800998ecf8427e |
6.3 Localización de los ficheros comprimidos relevantes, tales como aquellos protegidos con contraseña.
A continuación, se muestran los archivos comprimidos relevantes protegidos con contraseña.

- Primeramente, vamos a tratar de conseguir la contraseña del siguiente archivo comprimido para poder extraer su contenido.

|
Ruta de localización de la evidencia |
/img_Image.E01/Users/Eugeni Garcia/Downloads/FOTOVERANO15.zip |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-06 09:15:12 CEST |
|
Fecha y hora último acceso (A) |
2017-09-06 09:15:07 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-06 09:15:12 CEST |
|
Fecha y hora de creación |
2017-09-06 09:15:07 CEST |
|
Tamaño lógico del fichero |
504255 |
|
Valor hash MD5 del fichero |
5ded41a8b75ffc16b2d3bf6a319092e9 |
Como se muestra en la siguiente captura, hemos obtenido la contraseña de acceso al archivo zip gracias a la herramienta “fcrackzip”.

Como se muestra en la siguiente captura hemos sido capaces de extraer el contenido y el archivo resultante es un ejecutable con extensión “.scr”.

Lo primero que debemos hacer es subirlo a Virustotal para ver qué resultados nos arroja, y los resultados son los siguientes:

Como hemos podido observar en la captura anterior, se trata de un archivo malicioso de riesgo alto. Analizaremos este binario más en detalle en los siguientes puntos.
- Llegados a este punto vamos a ver si el otro archivo zip comprimido con contraseña tiene la misma contraseña (“1111”). A continuación se muestra el detalle del archivo en cuestión.

|
Ruta de localización de la evidencia |
/img_Image.E01/Users/Eugeni Garcia/AppData/Local/Mozilla/Firefox/Profiles/nswzw0ez.default/cache2/entries/7FE73189D3C08176367A2AA596888E3B3D5E1A60 |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-06 09:15:08 CEST |
|
Fecha y hora último acceso (A) |
2017-09-06 09:15:08 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-06 09:15:08 CEST |
|
Fecha y hora de creación |
2017-09-06 09:15:08 CEST |
|
Tamaño lógico del fichero |
507847 |
|
Valor hash MD5 del fichero |
0889913cce35ab6e38eeed23b5e671f8 |
Es importante detallar que según la información que nos da Autopsy podemos concluir que este archivo fue descargado a través del navegador Web de Firefox.
![]()
Al tratar de descomprimirlo con la misma contraseña del zip anterior, vemos que tenemos éxito y que contiene en su interior el mismo binario malicioso tras ser subido a Virustotal.

A continuación, vamos a realizar un análisis del binario malicioso para poder concluir de qué tipo de malware se trata, y de si ha podido llevar a cabo extracción de información del sistema de la víctima. Esto será importante, por ejemplo, a la hora de determinar si la empresa u organización que haya recibido el ciberataque tenga la obligación de dar parte a la Agencia Española de Protección de Datos (AEPD), en base a los datos que el ciberdelincuente haya podido extraer.
Lo primero que podemos decir sobre el malware a golpe de vista es que el ciberdelincuente ha tratado de darle un toque de camuflaje poniéndole al malware un icono y la extensión “.src” que corresponde a “salvapantallas”, pero que permite ejecutar código como si fuera un “.exe” en sistemas Windows, todo ello para tratar de engañar a la víctima con la finalidad de que esta lo ejecute a través de ingeniería social. Me gustaría indicar también que mediante la colocación de un icono a un malware hay algunos sistemas antivirus (los menos) que dejan de detectarlo como tal, y lo mismo sucede con la extensión que se le ponga al archivo.
A continuación, tras desensamblar el malware con IDA, se muestra a través de un análisis estático del código, cómo el ejecutable presenta unas cadenas (strings) que intencionan el tratar de realizar permanencia en el sistema víctima a través del registro del sistema (regedit).

![]()
Entre otras cosas, también trata de deshabilitar el acceso del usuario al administrador de tareas (taskmgr), al registro de windows (regedit) y las notificaciones del Antivirus.
![]()
![]()
![]()
Si realizamos un análisis dinámico del malware con “Any.run” podemos observar que nos devuelve los siguientes resultados.

En la captura anterior podemos observar que se trata de un troyano de la familia DARKCOMET, que tiene su servidor de Mando y Control (C2) en un dominio de NoIP tipo “.ddns.net”, el cual es gratuito y no requiere de KYC (identificar a quien usa el servicio). Esto implica que el troyano recibe órdenes desde un servidor externo con DNS “seguridadsocial.ddns.net”, y que cabe perfectamente la posibilidad de que haya habido exfiltración de información sensible de la víctima.

De la captura anterior podemos concluir que el troyano se instala en el sistema víctima bajo el nombre “msdcsc.exe”, y que tiene también una funcionalidad de “keylogger” con la que capturará las teclas pulsadas por la víctima y las guardará en un archivo que posteriormente pueda obtener el atacante.
Actualmente el dominio no tiene ninguna dirección IP asociada, aunque sí que es catalogada como una URL maligna por Virustotal, como podemos observar en la siguiente imagen.

En la siguiente imagen podemos observar el workflow del malware.

En la siguiente captura podemos observar las distintas TTPs (Tácticas, Técnicas y Procedimientos) que lleva a cabo el malware tras su ejecución. Caben destacar la persistencia en el sistema víctima y la escalada de privilegios para poder hacerse con el control total de la máquina víctima.

A continuación, podemos observar de manera resumida la descripción de las acciones que lleva a cabo el malware tras su ejecución.

6.4 Localización de ficheros ejecutables que pueden resultar de interés para la investigación, y la relación entre ellos.
Del análisis realizado anteriormente con la herramienta “any.run” podemos observar los distintos ejecutables implicados en el proceso de infección.

Sabemos por el análisis realizado en el punto anterior que el malware se autocopia en el sistema víctima bajo el nombre de MSDCSC.EXE. Así pues, se muestra en la siguiente captura la información detallada sobre este archivo.

|
Ruta de localización de la evidencia |
/img_Image.E01/Users/Eugeni Garcia/Documents/MSDCSC/msdcsc.exe |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-06 09:20:40 CEST |
|
Fecha y hora último acceso (A) |
2017-09-05 19:49:12 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-06 09:20:44 CEST |
|
Fecha y hora de creación |
2017-09-05 19:49:12 CEST |
|
Tamaño lógico del fichero |
894976 |
|
Valor hash MD5 del fichero |
ec692bde91ad1c6e182843bc0a5c7e81 |
Tras extraerlo con Autopsy, lo analizamos con Virus total, y vemos en la siguiente captura los resultados.

6.5 Localización del contenido del fichero log de un conocido programa de comunicación y relación con el caso investigado. Ver conversaciones de interés.
El programa de comunicación en el que nos vamos a centrar es Skype, ya que llegados a este punto sabemos que el ciberdelincuente ha dejado en el escritorio de la máquina víctima una nota donde se le invita a establecer una reunión para negociar lo que proceda.
El archivo que vamos a analizar es el siguiente:

|
Ruta de localización de la evidencia |
/img_Image.E01/Users/Eugeni Garcia/AppData/Roaming/Skype/live#3aeugenigarcia_3/main.db |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-07 10:18:07 CEST |
|
Fecha y hora último acceso (A) |
2017-09-04 15:22:08 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-07 10:18:07 CEST |
|
Fecha y hora de creación |
2017-09-04 15:22:08 CEST |
|
Tamaño lógico del fichero |
716800 |
|
Valor hash MD5 del fichero |
8575a7362baadeb6076dd3d2d52ea7b1 |
Para poderlo analizar correctamente vamos a hacer uso de la siguiente herramienta.

Como hemos podido observar en la captura anterior, la herramienta ha procesado correctamente el archivo “main.db” de Skype y nos ha arrojado resultados de lo que parece ser una conversación con el atacante.
A continuación, se muestra de manera ordenada la conversación establecida por Skype entre víctima y atacante.
Esta conversación está relacionada con los archivos anteriormente encontrados en el escritorio de la máquina víctima (“LEER-CON-ATENCION.txt”) y con el archivo eliminado “Trabajo_final.pdf”. Se trata de una extorsión para que la víctima pueda recuperar su trabajo a cambio de dinero. A continuación, se muestran los archivos relacionados.

|
Ruta de localización de la evidencia |
/img_Image.E01/Users/Eugeni Garcia/Desktop/LEER-CON-ATENCION.txt |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-06 09:53:43 CEST |
|
Fecha y hora último acceso (A) |
2017-09-06 09:53:43 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-06 10:39:07 CEST |
|
Fecha y hora de creación |
2017-09-06 09:53:43 CEST |
|
Tamaño lógico del fichero |
195 |
|
Valor hash MD5 del fichero |
7e81aad54fbfc741843ea4a104e8dcf0 |

Además, podemos observar en la siguiente captura un archivo referente a la conversación con el atacante, que por su formato parece un archivo propio de un “Keylogger”, pues captura el nombre de la ventana donde el usuario está escribiendo (“Skype”, “Start menu”), y parece capturar todas las teclas que la víctima está pulsando, incluso cuando rectifica texto. A estas alturas este descubrimiento no nos sorprende debido a que en el análisis del malware realizado en puntos anteriores ya obtuvimos la información de que tenía una funcionalidad de “keylogger offline”.

|
Ruta de localización de la evidencia |
/img_Image.E01/Users/Eugeni Garcia/AppData/Roaming/dclogs/2017-09-07-5.dc |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-07 09:52:45 CEST |
|
Fecha y hora último acceso (A) |
2017-09-07 09:30:49 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-07 09:52:45 CEST |
|
Fecha y hora de creación |
2017-09-07 09:30:49 CEST |
|
Tamaño lógico del fichero |
737 |
|
Valor hash MD5 del fichero |
009fd3f0ebc07a5edd5105d0a9c5e225 |

Para acometer este ejercicio vamos a buscar en Autopsy archivos que contengan el correo electrónico del atacante, “mitpousnolamwoz”. En la siguiente captura podemos ver los resultados obtenidos.

Tras estudiar los archivos anteriormente listados, determinamos que el archivo de mayor interés es el que se detalla en la siguiente imagen.

|
Ruta de localización de la evidencia |
/img_Image.E01/Users/Eugeni Garcia/AppData/Local/Mozilla/Firefox/Profiles/nswzw0ez.default/cache2/entries/C87FA45A232AC1BD801671C4B929C4B962178650 |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-06 09:14:42 CEST |
|
Fecha y hora último acceso (A) |
2017-09-06 09:14:42 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-06 09:14:42 CEST |
|
Fecha y hora de creación |
2017-09-06 09:14:42 CEST |
|
Tamaño lógico del fichero |
6305 |
|
Valor hash MD5 del fichero |
a2ecf8d2639b2017851dea8bda318c0c |
A continuación, se muestra la captura con el contenido del archivo en cuestión donde podemos observar que se trata de un correo electrónico enviado por el atacante a la víctima con el asunto “Foto verano 2015”, y con timestamp “1504636257000” en formato epoch, que corresponde a la fecha 05 de semptiembre del 2017 a las 18:30:57 UTC. En ese momento la víctima estaba viendo el email del atacante (con nombre “Jose”) con el adjunto malicioso a través del panel webmail de su proveedor de correo electrónico, que es GMX.


A continuación, se muestra el portal de correo electrónico en el que la víctima estaba loggeada para ver sus correos electrónicos.

La descarga del comprimido malicioso se realizó desde la siguiente URL, perteneciente al servidor de correo electrónico de la víctima, donde recibió en su buzón de entrada el correo electrónico con el adjunto malicioso del atacante. Vemos cómo tras descargarse el adjunto malicioso, este se guardó en la carpeta de descargas de la máquina víctima.

Y así es como llegó el archivo malicio al sistema analizado.
6.7 Localización de otras evidencias relevantes.
Para llevar a cabo este ejercicio vamos a detallar a continuación dos evidencias:
- A continuación, se muestra el análisis del archivo “hiberfil.sys” del sistema víctima, el cual se utiliza para almacenar el contenido de la memoria RAM cuando se coloca el sistema en modo de hibernación. Cuando se activa la hibernación, Windows guarda el contenido de la memoria RAM en el archivo hiberfil.sys en el disco duro y, a continuación, apaga el sistema. Cuando se vuelve a encender el equipo, Windows lee el archivo hiberfil.sys para restaurar el estado del sistema tal y como estaba antes de entrar en el modo de hibernación. En la siguiente imagen se muestran los detalles del archivo “hiberfil.sys”.

|
Ruta de localización de la evidencia |
/img_Image.E01/hiberfil.sys |
|
Tipo de contenido |
File System |
|
Fecha y hora última modificación contenido (M) |
2017-09-07 09:27:34 CEST |
|
Fecha y hora último acceso (A) |
2017-08-30 10:27:12 CEST |
|
Fecha y hora modificación MFT (C) |
2017-09-07 09:27:34 CEST |
|
Fecha y hora de creación |
2017-08-30 10:27:12 CEST |
|
Tamaño lógico del fichero |
1554673664 |
|
Valor hash MD5 del fichero |
b05ddbfa2464e56a6ac083f51b3d530a |
Una vez hayamos extraído el archivo en cuestión, necesitaremos convertirlo a un archivo binario para poderlo procesar adecuadamente con Volatility. Para llevar a cabo esta labor hemos utilizado la siguiente herramienta.
En la siguiente imagen se muestra la compilación exitosa del código fuente de la herramienta y mediante la cual se genera el ejecutable que vamos a emplear para tratar el archivo “hiberfil.sys”.

En la siguiente captura podemos observar cómo a través de la herramienta Hibr2Bin hemos procesado el archivo hiberfil.sys llegando a obtener el archivo resultante “uncompressed.bin”, que será sobre el que vayamos a trabajar con Volatility.

Llegados a este punto, vamos a analizar con volatility el binario creado en el paso anterior. El objetivo será buscar información sobre las conexiones establecidas con el servidor de mando y control del atacante, que sabemos por el análisis dinámico del malware que conecta al DNS “seguridadsocial.ddns.net” por el puerto 1604, como se muestra en la siguiente imagen:

En la siguiente captura podemos ver las conexiones establecidas a dicho puerto mediante el proceso “iexplore.exe”, las cuales se realizan a la IP 90.171.71.33.

Si realizamos una búsqueda en el servicio Whois de la dirección IP en cuestión, podemos observar que sufrió modificaciones posteriores al año 2017 que fue cuando se sufrió el ciberataque. Esto quiere decir que aunque tenemos información sobre un posible propietario (“Ángel Luis González”), una dirección y un número de teléfono, quizás no coincida con los datos que hubiéramos obtenido en el día del ciberataque. No obstante, podríamos ponernos en contacto con esa persona para ver si pudiera arrojarnos algo de información al respecto.

En caso de no haber obtenido información por medio de fuentes abiertas (OSINT) ni por la llamada telefónica al actual propietario de la dirección IP, habría que pedir los permisos correspondientes a los órganos correspondientes para poder identificar a la persona que tenía asignada dicha dirección IP en el momento del ciberataque, es decir, el día 6 de septiembre de 2017.
- A continuación, se muestra cómo a través de volatility obtenemos el volcado del proceso “iexplore.exe” con PID 3032 y lo subimos a Virustotal. El resultado es que se trata del malware Darkcomet, que como vimos en su workflow a través del análisis dinámico con “any.run”, se autocopiaba en el sistema víctima con el nombre de MSDCSC.EXE y se ejecutaba bajo el proceso con nombre “iexplore.exe”.

- A continuación, procesamos la la imagen de la memoria (“uncompressed.bin”) con Bulkextractor.

De los archivos generados, podemos ver cómo en el archivo “email.txt” se encuentra la dirección de correo de la víctima, con lo que podemos confirmar que la víctima tiene un correo electrónico del dominio “gmx.con”.

En la siguiente captura se puede observar en el archivo “url.txt” la URL desde donde la víctima se descargó el malware con nombre “FOTOVERANO15.zip”. Como se puede observar en la propia URL, se trata de un adjunto a un correo electrónico recibido en la bandeja de entrada del servicio de correo GMX.

- A continuación, se muestra el análisis con Wireshark del archivo “packets.pcap” que hemos obtenido con Bulkextractor. Este análisis trata de poder concluir si ha habido exfiltración de información de la máquina víctima al servidor de Mando y Control (C2) del atacante.
![]()
En la siguiente captura podemos observar que hay un flujo de datos correspondientes a conexiones salientes, por lo que sí que ha podido exfiltrarse información, pero no sabemos qué tipo de información porque parece ser que va cifrada.

Si analizamos el flujo de datos con formato YAML podemos observar que Wireshark nos indica que se trata de datos binarios. Sabemos que para el envío de archivos binarios a través de conexiones, la mejor manera es transformándolos en base64. Así pues, vamos a procesar cada fragmento binario aportado por Wireshark para transformarlo en un archivo binario y enviarlo a Virustotal para ver si se trata de algo dañino.
-
- A continuación se muestra el detalle, la transformación y análisis del primer fragmento.

En la siguiente captura se muestra la conversión del código en base64 a archivo binario.

En la siguiente captura se muestra el análisis del archivo binario obtenido realizado por Virustotal.

-
- A continuación se muestra el detalle, la transformación y análisis del segundo fragmento.

En la siguiente captura se muestra la conversión del código en base64 a archivo binario.

En la siguiente captura se muestra el análisis del archivo binario obtenido realizado por Virustotal.

-
- A continuación se muestra el detalle, la transformación y análisis del tercer y último fragmento.

En la siguiente captura se muestra la conversión del código en base64 a archivo binario.

En la siguiente captura se muestra el análisis del archivo binario obtenido realizado por Virustotal.

Tras estudiar el flujo de datos, se concluye que ha habido exfiltración de información, pero no se puede determinar qué tipo de información, ya que parece ser que va cifrada. Para llegar a esta conclusión también se ha tratado de desencriptar los paquetes de datos mediante técnicas de descifrado llevadas a cabo por Darkcomet, como se puede ver en la siguiente URL, no llegando a encontrar información coherente.
- A continuación, analizamos el tráfico de red entre el C2 del atacante y la máquina víctima:

Como se puede observar en la captura anterior, desde el C2 se ha enviado una cadena de caracteres que posiblemente actúe como “trigger” para accionar alguna funcionalidad del malware.
No se muestra más flujo direccionado entre el C2 atacante y la máquina víctima, pero esto no quiere decir que no haya habido más anteriormente, ya que recordamos que estamos trabajando sobre la información que el archivo “hiberfil.sys” ha podido almacenar sobre la memoria del sistema víctima.
7. Determinación de la línea temporal de los acontecimientos resultante del Análisis Forense Digital.
A continuación, se muestra el análisis en base al estudio de todas las evidencias mostradas en el informe y a la línea temporal proporcionada por las distintas herramientas empleadas.
- DÍA 05 SEPTIEMBRE 2017:
- 20:30:57 CEST La víctima recibe el correo electrónico del atacante de nombre “Jose”, dirección de correo mitpousnolamwoz@hotmail.com, con el asunto “Foto verano 2015”, y con el adjunto malicioso “FOTOVERANO15.zip”.
![]()
- DÍA 06 SEPTIEMBRE 2017:
- 09:15:07 CEST Se descarga en la máquina víctima el archivo adjunto del correo electrónico, con nombre “FOTOVERANO15.zip”. La descarga se guarda en el directorio “Downloads” del usuario “Eugeni Garcia”. Se trata de un archivo comprimido con contraseña.

-
- 09:15:12 CEST La víctima accede al archivo descargado por primera vez.

-
- 09:20:40 CEST Se extrae el contenido del archivo malicioso “FOTOVERANO15.zip”, obteniéndose el archivo “FOTOVERANO15.scr”. Al carecer del testimonio de la víctima y del texto del correo electrónico del atacante, no se puede determinar el método de extracción del contenido del archivo ZIP, ya que se trata de un archivo comprimido con contraseña.

-
- 09:20:44 CEST Se ejecuta el malware en el sistema víctima, creándose en el directorio temporal el archivo “FOTOVERANO15.JPG” que muestra al usuario en pantalla con la intención de hacer creer al usuario que todo va correctamente.

Mientras tanto, y bajo la misma marca temporal, se muestra cómo el malware continua su ejecución en segundo plano creando el directorio “MSDCSC” para después autocopiarse en dicho directorio con el nombre “msdcsc.exe”. También observamos que Windows hace uso de prefech para mejorar el tiempo de carga del malware “FOTOVERANO.SCR”.

-
- 09:20:47 CEST Se muestra cómo se ejecuta el malware bajo los procesos “IEXPLORE.EXE” y “MSDCSC.EXE”, como se vió en el análisis dinámico realizado con “any.run”.

-
- 09:23:28 CEST Se muestra el acceso al directorio donde se encuentra el trabajo final de la víctima. Posiblemente para este momento ya se haya llevado a cabo la eliminación del archivo “Trabajo_final.pdf” por el que el ciberdelincuente solicitará un rescate económico.
![]()
-
- 09:53:43 CEST Se muestra el acceso de la víctima al archivo “LEER-CON-ATENCION.txt”.
![]()
- DÍA 07 DE SEPTIEMBRE 2017:
- 09:36:46 CEST La víctima comienza la conversación por Skype con el atacante, y finaliza a las 09:40:02 hora local. En dicha conversación el atacante solicita 500 euros en metálico a cambio de entregarle el archivo “Trabajo_final.pdf”, de manera presencial.
8. Conclusiones finales resultantes del Análisis Forense Digital y experiencia del perito forense.
Podemos concluir que:
- El ciberataque tiene su origen en que el usuario con nombre “Eugeni Garcia” ha sido víctima de un ataque de ingeniería social a través de correo electrónico, mediante el cual el atacante ha podido obtener acceso al control de la máquina víctima mediante un troyano de la familia “Darkcomet”.
- Con las evidencias obtenidas, y al carecer del testimonio de la víctima y del texto del correo electrónico del atacante, no se puede determinar el método de extracción del contenido del archivo ZIP malicioso, ya que se trata de un archivo comprimido con contraseña.
- El proceso de ingeniería inversa realizada sobre el malware evidencia que presenta un mecanismo de comunicación con un servidor externo de Mando y Control (C2) que puede permitir la exfiltración de información sensible.
- Con las evidencias obtenidas no se es capaz de determinar si hubo exfiltración de información sensible, pero sí el conocimiento por parte del atacante de la arquitectura del árbol de archivos y directorios de la máquina víctima, así como del acceso a los mismos.
- Con las evidencias obtenidas se determina que el archivo “Trabajo_final.pdf” fue eliminado del sistema víctima por el atacante.
- Al no ser capaz de determinar si hubo exfiltración de información de carácter sensible al C2 (tal como el trabajo final de investigación de la víctima), tampoco se es capaz de asegurar que el ciberdelincuente pueda entregar los archivos que la víctima quiera rescatar, una vez haya realizado el pago solicitado.
- Aunque no hay evidencia de lo siguiente, es conveniente saber que cabe la posibilidad de que el atacante haya grabado su sesión de escritorio mientras realizaba el ciberataque, registrando en vídeo (o mediante capturas de pantalla) el contenido de distintos archivos del sistema y otro tipo de información sensible, sin exfiltrarlos posteriormente para no levantar sospechas en los sistemas perimetrales de seguridad. En este caso se considera que el atacante posee información sensible de la víctima.
- En cuanto al objetivo del ataque, queda demostrado que es meramente económico, pues se solicita un rescate de este tipo para poder recuperar los datos secuestrados/eliminados por el atacante.
Si quieren certificarse como peritos analistas forenses pueden matricularse en nuestros cursos de Análisis Forense Digital en Windows y en Memoria RAM.
- https://jaymonsecurity.es/certificado-profesional-de-peritaje-y-analisis-forense-digital-memoria-ram/
- https://jaymonsecurity.es/certificado-perito-forense-digital-windows/
En caso de necesitar un análisis forense de sus archivos o sistemas por el motivo que sea pueden ponerse en contacto con nosotros a través de nuestro formulario Web.



