Icono del sitio Jaymon security

Peritaje y análisis forense de un sistema Windows atacado.

Tabla de Contenidos mostrar

1. Enunciado de la práctica.

El director de una empresa de construcción requiere de tus servicios de analista forense a raíz de una intrusión informática durante la cual, según te explica, ha desaparecido información importante de su ordenador.

El señor director afirma que hubo contacto con el autor de la intrusión en dos ocasiones distintas:

  1. Primer contacto: recibió un mensaje mientras su ordenador estaba en funcionamiento, informándole que había sido hackeado. Poco después, se observaron comportamientos inesperados en el ordenador, incluyendo la desaparición de documentos importantes del disco duro. Seguidamente, recibió otro mensaje solicitando un pago para recuperar la información perdida, y se le indicó que concretarían la forma de pago en una fecha posterior a través de un chat. El señor director de la empresa decidió pedir ayuda a una amiga que es informática.

  2. Segundo contacto: En la segunda fecha acordada, el señor director participó en el chat con el autor de la intrusión para definir la forma de pago. La amiga informática también estuvo presente. Después del chat, y tras evaluar la situación, la informática decidió desconectar lo ordenador de la red y realizar una imagen forense de los discos duros. Finalmente, el señor director decidió no realizar el pago y contrató tus servicios para investigar lo sucedido y tratar de identificar al autor de la intrusión.

Se debe realizar un análisis completo de la imagen forense y redactar un informe con los hallazgos.

Al responder cada pregunta, es fundamental que cada archivo relevante se describa técnicamente, proporcionando la siguiente información:

2. Escenario para el peritaje y análisis forense de la imagen de disco del sistema víctima.

Para llevar a cabo este análisis forense emplearemos un entorno seguro virtualizado, donde llegado el momento podamos realizar todas las pruebas necesarias de análisis de malware que se puedan presentar, tanto de análisis estático como dinámico, sin correr el riesgo de ser infectados y que nuestro sistema anfitrión se vea comprometido.

Así pues, procedemos a procesar la imagen de disco con Autopsy trabajando con hora CEST (Central European Time) correspondiente a GMT+2 y en el momento de realizar este informe también a EET (Eastern European Time), lo que presentará la hora local española.

También haremos uso de la herramienta “Windows Registry Recovery”, la cual presentará el marco temporal en UTC. Es por ello que cuando se presenten los resultados veremos cómo Autopsy definirá las horas con el sufijo CEST, mientras que WRR lo realizará en UTC, equivalente a (CEST -2) en el momento de realizar este documento.

Para el análisis estático de malware emplearemos IDA, y para el análisis dinámico de malware emplearemos “x64dbg” o “x32dbg” según la arquitectura del malware, y herramientas online como “Virustotal” y “Any.run”, todas ellas en sus versiones gratuitas.

Finalmente, para el análisis de memoria de la máquina víctima emplearemos las herramientas “Volatility” y “Hibr2Bin”.

3. Comprueba la integridad de la imagen forense que debes analizar

Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve el siguiente hash de integridad en MD5, el cual coincide con el hash de integridad calculado durante la creación de la imagen aportado por el cliente.

 

4. Estudiando la imagen forense, determina la información siguiente, relacionada con el sistema operativo instalado en el sistema informático que estás analizando.

Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve la siguiente información sobre el tamaño de la partición.

Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve la siguiente información sobre el Sistema Operativo instalado.

Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve la siguiente información sobre el nombre del propietario (owner) y la relación de software instalado en el sistema.

Tras haber procesado la imagen a analizar con Autopsy, éste nos devuelve la siguiente información sobre el ProductID.

Para poder mostrar el “Product Key” o la clave de licencia, hemos hecho uso de la herramienta “Windows Registry Recovery”. Para ello hemos exportado con ayuda de Autopsy el archivo SOFTWARE como se muestra a continuación, y posteriormente lo hemos importado con “Windows Registry Recovery”.

Ruta de localización de la evidencia

/img_Image.E01/Windows/System32/config/SOFTWARE

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-07 10:41:35 CEST

Fecha y hora último acceso (A)

2017-09-07 10:41:35 CEST

Fecha y hora modificación MFT (C)

2017-09-07 10:41:34 CEST

Fecha y hora de creación

2009-07-14 04:03:40 CEST

Tamaño lógico del fichero

23330816

Valor hash MD5 del fichero

9869804384dc41382ad0805a8e597ded

Como Podemos observar a continuación, esta herramienta nos ofrece gran cantidad de información que ya habíamos obtenido con Autopsy, pero que es de gran importancia para poderla cotejar y asegurarse de que los datos obtenidos con ambas herramientas son correctos.

Se muestra en la siguiente captura obtenida de Autopsy.

Para llevar a cabo este ejercicio se ha exportado con Autopsy las configuraciones referentes al Sistema, y se ha importado en la herramienta “Windows Registry Recovery”, al igual que se ha mostrado en el caso anterior con el archivo SOFTWARE. A continuación se muestran los detalles de la evidencia y los resultados obtenidos tras su procesamiento.

Ruta de localización de la evidencia

/img_Image.E01/Windows/System32/config/SYSTEM

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-07 10:41:35 CEST

Fecha y hora último acceso (A)

2017-09-07 10:41:35 CEST

Fecha y hora modificación MFT (C)

2017-09-07 10:41:34 CEST

Fecha y hora de creación

2009-07-14 04:03:40 CEST

Tamaño lógico del fichero

11796480

Valor hash MD5 del fichero

d2cacef2843513c1a396b4c94f61dea1

5. Determina qué usuarios tiene definidos el sistema y localiza la fecha y hora del último “logon” de cada usuario.

Obviando los usuarios definidos por defecto (“administrator”, “guest”, etc.), el único usuario activo en el sistema es el que se muestra en la siguiente captura.

Esto también lo podemos realizar a través de la extracción del archivo SAM, para posteriormente procesarlo con la herramienta “Windows Registry Recovery”, como se ha mostrado en casos anteriores. Se muestra a continuación los detalles de la evidencia y los resultados obtenidos tras su procesamiento.

Ruta de localización de la evidencia

/img_Image.E01/Windows/System32/config/SAM

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-07 10:41:35 CEST

Fecha y hora último acceso (A)

2017-09-07 10:41:35 CEST

Fecha y hora modificación MFT (C)

2017-09-07 09:28:32 CEST

Fecha y hora de creación

2009-07-14 04:03:40 CEST

Tamaño lógico del fichero

11796480

Valor hash MD5 del fichero

a9288958448c6fcfe287dcea0b8b8b3f

6. Localiza las evidencias relevantes del hecho delictivo, asociándolas al usuario al cual pertenecen.

6.1 Localización de documentos que puedan tener relación con alguna conducta presuntamente delictiva.

Realizando una búsqueda hemos localizado los siguientes archivos de interés:

Estos archivos de interés los analizaremos en profundidad más adelante.

6.2 Localización de los archivos eliminados, determinando si hay alguno relevante para la causa investigada.

En el siguiente archivo eliminado podemos observar lo que parece ser una parte de una conversación de Skype. Por su formato parece un archivo propio de un “Keylogger”, pues captura el nombre de la ventana donde el usuario está escribiendo, y parece capturar todas las teclas que la víctima está pulsando, incluso cuando rectifica texto. No aparece ninguna respuesta del otro interlocutor, por lo que se afianza la tesis de que se trata de un log de un keylogger que el atacante haya instalado en el sistema de la víctima.

Ruta de localización de la evidencia

/img_Image.E01/$OrphanFiles/except-flashinfobar-digest256.sbstore

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-08-31 19:13:27 CEST

Fecha y hora último acceso (A)

2017-09-06 09:48:36 CEST

Fecha y hora modificación MFT (C)

2017-08-31 19:13:27 CEST

Fecha y hora de creación

2017-09-06 09:48:36 CEST

Tamaño lógico del fichero

556

Valor hash MD5 del fichero

81a1edda28d1ce5c5cc8b75fe1766162

En referencia al siguiente archivo eliminado que se muestra a continuación, podemos sacar la conclusión de que se trata de un trabajo final de la víctima. La víctima quizás tenga un interés en tratar de negociar su recuperación en el caso de que no tenga copias de respaldo, y esto podría derivar en una extorsión por parte del ciberdelincuente.

 

Ruta de localización de la evidencia

/img_Image.E01/Users/Eugeni Garcia/Documents/Trabajo final/Trabajo_final.pdf

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

Fecha y hora último acceso (A)

Fecha y hora modificación MFT (C)

Fecha y hora de creación

Tamaño lógico del fichero

0

Valor hash MD5 del fichero

d41d8cd98f00b204e9800998ecf8427e

 

6.3 Localización de los ficheros comprimidos relevantes, tales como aquellos protegidos con contraseña.

A continuación, se muestran los archivos comprimidos relevantes protegidos con contraseña.

Ruta de localización de la evidencia

/img_Image.E01/Users/Eugeni Garcia/Downloads/FOTOVERANO15.zip

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-06 09:15:12 CEST

Fecha y hora último acceso (A)

2017-09-06 09:15:07 CEST

Fecha y hora modificación MFT (C)

2017-09-06 09:15:12 CEST

Fecha y hora de creación

2017-09-06 09:15:07 CEST

Tamaño lógico del fichero

504255

Valor hash MD5 del fichero

5ded41a8b75ffc16b2d3bf6a319092e9

Como se muestra en la siguiente captura, hemos obtenido la contraseña de acceso al archivo zip gracias a la herramienta “fcrackzip”.

Como se muestra en la siguiente captura hemos sido capaces de extraer el contenido y el archivo resultante es un ejecutable con extensión “.scr”.

Lo primero que debemos hacer es subirlo a Virustotal para ver qué resultados nos arroja, y los resultados son los siguientes:

Como hemos podido observar en la captura anterior, se trata de un archivo malicioso de riesgo alto. Analizaremos este binario más en detalle en los siguientes puntos.

Ruta de localización de la evidencia

/img_Image.E01/Users/Eugeni Garcia/AppData/Local/Mozilla/Firefox/Profiles/nswzw0ez.default/cache2/entries/7FE73189D3C08176367A2AA596888E3B3D5E1A60

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-06 09:15:08 CEST

Fecha y hora último acceso (A)

2017-09-06 09:15:08 CEST

Fecha y hora modificación MFT (C)

2017-09-06 09:15:08 CEST

Fecha y hora de creación

2017-09-06 09:15:08 CEST

Tamaño lógico del fichero

507847

Valor hash MD5 del fichero

0889913cce35ab6e38eeed23b5e671f8

Es importante detallar que según la información que nos da Autopsy podemos concluir que este archivo fue descargado a través del navegador Web de Firefox.

Al tratar de descomprimirlo con la misma contraseña del zip anterior, vemos que tenemos éxito y que contiene en su interior el mismo binario malicioso tras ser subido a Virustotal.

A continuación, vamos a realizar un análisis del binario malicioso para poder concluir de qué tipo de malware se trata, y de si ha podido llevar a cabo extracción de información del sistema de la víctima. Esto será importante, por ejemplo, a la hora de determinar si la empresa u organización que haya recibido el ciberataque tenga la obligación de dar parte a la Agencia Española de Protección de Datos (AEPD), en base a los datos que el ciberdelincuente haya podido extraer.

Lo primero que podemos decir sobre el malware a golpe de vista es que el ciberdelincuente ha tratado de darle un toque de camuflaje poniéndole al malware un icono y la extensión “.src” que corresponde a “salvapantallas”, pero que permite ejecutar código como si fuera un “.exe” en sistemas Windows, todo ello para tratar de engañar a la víctima con la finalidad de que esta lo ejecute a través de ingeniería social. Me gustaría indicar también que mediante la colocación de un icono a un malware hay algunos sistemas antivirus (los menos) que dejan de detectarlo como tal, y lo mismo sucede con la extensión que se le ponga al archivo.

A continuación, tras desensamblar el malware con IDA, se muestra a través de un análisis estático del código, cómo el ejecutable presenta unas cadenas (strings) que intencionan el tratar de realizar permanencia en el sistema víctima a través del registro del sistema (regedit).

Entre otras cosas, también trata de deshabilitar el acceso del usuario al administrador de tareas (taskmgr), al registro de windows (regedit) y las notificaciones del Antivirus.

Si realizamos un análisis dinámico del malware con “Any.run” podemos observar que nos devuelve los siguientes resultados.

En la captura anterior podemos observar que se trata de un troyano de la familia DARKCOMET, que tiene su servidor de Mando y Control (C2) en un dominio de NoIP tipo “.ddns.net”, el cual es gratuito y no requiere de KYC (identificar a quien usa el servicio). Esto implica que el troyano recibe órdenes desde un servidor externo con DNS “seguridadsocial.ddns.net”, y que cabe perfectamente la posibilidad de que haya habido exfiltración de información sensible de la víctima.

De la captura anterior podemos concluir que el troyano se instala en el sistema víctima bajo el nombre “msdcsc.exe”, y que tiene también una funcionalidad de “keylogger” con la que capturará las teclas pulsadas por la víctima y las guardará en un archivo que posteriormente pueda obtener el atacante.

Actualmente el dominio no tiene ninguna dirección IP asociada, aunque sí que es catalogada como una URL maligna por Virustotal, como podemos observar en la siguiente imagen.

En la siguiente imagen podemos observar el workflow del malware.

En la siguiente captura podemos observar las distintas TTPs (Tácticas, Técnicas y Procedimientos) que lleva a cabo el malware tras su ejecución. Caben destacar la persistencia en el sistema víctima y la escalada de privilegios para poder hacerse con el control total de la máquina víctima.

A continuación, podemos observar de manera resumida la descripción de las acciones que lleva a cabo el malware tras su ejecución.

6.4 Localización de ficheros ejecutables que pueden resultar de interés para la investigación, y la relación entre ellos.

Del análisis realizado anteriormente con la herramienta “any.run” podemos observar los distintos ejecutables implicados en el proceso de infección.

Sabemos por el análisis realizado en el punto anterior que el malware se autocopia en el sistema víctima bajo el nombre de MSDCSC.EXE. Así pues, se muestra en la siguiente captura la información detallada sobre este archivo.

 

Ruta de localización de la evidencia

/img_Image.E01/Users/Eugeni Garcia/Documents/MSDCSC/msdcsc.exe

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-06 09:20:40 CEST

Fecha y hora último acceso (A)

2017-09-05 19:49:12 CEST

Fecha y hora modificación MFT (C)

2017-09-06 09:20:44 CEST

Fecha y hora de creación

2017-09-05 19:49:12 CEST

Tamaño lógico del fichero

894976

Valor hash MD5 del fichero

ec692bde91ad1c6e182843bc0a5c7e81

 

Tras extraerlo con Autopsy, lo analizamos con Virus total, y vemos en la siguiente captura los resultados.

 

6.5 Localización del contenido del fichero log de un conocido programa de comunicación y relación con el caso investigado. Ver conversaciones de interés.

El programa de comunicación en el que nos vamos a centrar es Skype, ya que llegados a este punto sabemos que el ciberdelincuente ha dejado en el escritorio de la máquina víctima una nota donde se le invita a establecer una reunión para negociar lo que proceda.

El archivo que vamos a analizar es el siguiente:

Ruta de localización de la evidencia

/img_Image.E01/Users/Eugeni Garcia/AppData/Roaming/Skype/live#3aeugenigarcia_3/main.db

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-07 10:18:07 CEST

Fecha y hora último acceso (A)

2017-09-04 15:22:08 CEST

Fecha y hora modificación MFT (C)

2017-09-07 10:18:07 CEST

Fecha y hora de creación

2017-09-04 15:22:08 CEST

Tamaño lógico del fichero

716800

Valor hash MD5 del fichero

8575a7362baadeb6076dd3d2d52ea7b1

Para poderlo analizar correctamente vamos a hacer uso de la siguiente herramienta.

Como hemos podido observar en la captura anterior, la herramienta ha procesado correctamente el archivo “main.db” de Skype y nos ha arrojado resultados de lo que parece ser una conversación con el atacante.

A continuación, se muestra de manera ordenada la conversación establecida por Skype entre víctima y atacante.

Esta conversación está relacionada con los archivos anteriormente encontrados en el escritorio de la máquina víctima (“LEER-CON-ATENCION.txt”) y con el archivo eliminado “Trabajo_final.pdf”. Se trata de una extorsión para que la víctima pueda recuperar su trabajo a cambio de dinero. A continuación, se muestran los archivos relacionados.

Ruta de localización de la evidencia

/img_Image.E01/Users/Eugeni Garcia/Desktop/LEER-CON-ATENCION.txt

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-06 09:53:43 CEST

Fecha y hora último acceso (A)

2017-09-06 09:53:43 CEST

Fecha y hora modificación MFT (C)

2017-09-06 10:39:07 CEST

Fecha y hora de creación

2017-09-06 09:53:43 CEST

Tamaño lógico del fichero

195

Valor hash MD5 del fichero

7e81aad54fbfc741843ea4a104e8dcf0

Además, podemos observar en la siguiente captura un archivo referente a la conversación con el atacante, que por su formato parece un archivo propio de un “Keylogger”, pues captura el nombre de la ventana donde el usuario está escribiendo (“Skype”, “Start menu”), y parece capturar todas las teclas que la víctima está pulsando, incluso cuando rectifica texto. A estas alturas este descubrimiento no nos sorprende debido a que en el análisis del malware realizado en puntos anteriores ya obtuvimos la información de que tenía una funcionalidad de “keylogger offline”.

Ruta de localización de la evidencia

/img_Image.E01/Users/Eugeni Garcia/AppData/Roaming/dclogs/2017-09-07-5.dc

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-07 09:52:45 CEST

Fecha y hora último acceso (A)

2017-09-07 09:30:49 CEST

Fecha y hora modificación MFT (C)

2017-09-07 09:52:45 CEST

Fecha y hora de creación

2017-09-07 09:30:49 CEST

Tamaño lógico del fichero

737

Valor hash MD5 del fichero

009fd3f0ebc07a5edd5105d0a9c5e225

 

6.6 Respecto la navegación Web, se localiza información referente al archivo localizado en puntos anteriores, determinando cómo llegó dicho archivo al sistema analizado.

Para acometer este ejercicio vamos a buscar en Autopsy archivos que contengan el correo electrónico del atacante, “mitpousnolamwoz”. En la siguiente captura podemos ver los resultados obtenidos.

Tras estudiar los archivos anteriormente listados, determinamos que el archivo de mayor interés es el que se detalla en la siguiente imagen.

Ruta de localización de la evidencia

/img_Image.E01/Users/Eugeni Garcia/AppData/Local/Mozilla/Firefox/Profiles/nswzw0ez.default/cache2/entries/C87FA45A232AC1BD801671C4B929C4B962178650

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-06 09:14:42 CEST

Fecha y hora último acceso (A)

2017-09-06 09:14:42 CEST

Fecha y hora modificación MFT (C)

2017-09-06 09:14:42 CEST

Fecha y hora de creación

2017-09-06 09:14:42 CEST

Tamaño lógico del fichero

6305

Valor hash MD5 del fichero

a2ecf8d2639b2017851dea8bda318c0c

A continuación, se muestra la captura con el contenido del archivo en cuestión donde podemos observar que se trata de un correo electrónico enviado por el atacante a la víctima con el asunto “Foto verano 2015”, y con timestamp “1504636257000” en formato epoch, que corresponde a la fecha 05 de semptiembre del 2017 a las 18:30:57 UTC. En ese momento la víctima estaba viendo el email del atacante (con nombre “Jose”) con el adjunto malicioso a través del panel webmail de su proveedor de correo electrónico, que es GMX.

A continuación, se muestra el portal de correo electrónico en el que la víctima estaba loggeada para ver sus correos electrónicos.

 

La descarga del comprimido malicioso se realizó desde la siguiente URL, perteneciente al servidor de correo electrónico de la víctima, donde recibió en su buzón de entrada el correo electrónico con el adjunto malicioso del atacante. Vemos cómo tras descargarse el adjunto malicioso, este se guardó en la carpeta de descargas de la máquina víctima.

Y así es como llegó el archivo malicio al sistema analizado.

6.7 Localización de otras evidencias relevantes.

Para llevar a cabo este ejercicio vamos a detallar a continuación dos evidencias:

Ruta de localización de la evidencia

/img_Image.E01/hiberfil.sys

Tipo de contenido

File System

Fecha y hora última modificación contenido (M)

2017-09-07 09:27:34 CEST

Fecha y hora último acceso (A)

2017-08-30 10:27:12 CEST

Fecha y hora modificación MFT (C)

2017-09-07 09:27:34 CEST

Fecha y hora de creación

2017-08-30 10:27:12 CEST

Tamaño lógico del fichero

1554673664

Valor hash MD5 del fichero

b05ddbfa2464e56a6ac083f51b3d530a

Una vez hayamos extraído el archivo en cuestión, necesitaremos convertirlo a un archivo binario para poderlo procesar adecuadamente con Volatility. Para llevar a cabo esta labor hemos utilizado la siguiente herramienta.

En la siguiente imagen se muestra la compilación exitosa del código fuente de la herramienta y mediante la cual se genera el ejecutable que vamos a emplear para tratar el archivo “hiberfil.sys”.

En la siguiente captura podemos observar cómo a través de la herramienta Hibr2Bin hemos procesado el archivo hiberfil.sys llegando a obtener el archivo resultante “uncompressed.bin”, que será sobre el que vayamos a trabajar con Volatility.

Llegados a este punto, vamos a analizar con volatility el binario creado en el paso anterior. El objetivo será buscar información sobre las conexiones establecidas con el servidor de mando y control del atacante, que sabemos por el análisis dinámico del malware que conecta al DNS “seguridadsocial.ddns.net” por el puerto 1604, como se muestra en la siguiente imagen:

En la siguiente captura podemos ver las conexiones establecidas a dicho puerto mediante el proceso “iexplore.exe”, las cuales se realizan a la IP 90.171.71.33.

Si realizamos una búsqueda en el servicio Whois de la dirección IP en cuestión, podemos observar que sufrió modificaciones posteriores al año 2017 que fue cuando se sufrió el ciberataque. Esto quiere decir que aunque tenemos información sobre un posible propietario (“Ángel Luis González”), una dirección y un número de teléfono, quizás no coincida con los datos que hubiéramos obtenido en el día del ciberataque. No obstante, podríamos ponernos en contacto con esa persona para ver si pudiera arrojarnos algo de información al respecto.

En caso de no haber obtenido información por medio de fuentes abiertas (OSINT) ni por la llamada telefónica al actual propietario de la dirección IP, habría que pedir los permisos correspondientes a los órganos correspondientes para poder identificar a la persona que tenía asignada dicha dirección IP en el momento del ciberataque, es decir, el día 6 de septiembre de 2017.

De los archivos generados, podemos ver cómo en el archivo “email.txt” se encuentra la dirección de correo de la víctima, con lo que podemos confirmar que la víctima tiene un correo electrónico del dominio “gmx.con”.

En la siguiente captura se puede observar en el archivo “url.txt” la URL desde donde la víctima se descargó el malware con nombre “FOTOVERANO15.zip”. Como se puede observar en la propia URL, se trata de un adjunto a un correo electrónico recibido en la bandeja de entrada del servicio de correo GMX.

En la siguiente captura podemos observar que hay un flujo de datos correspondientes a conexiones salientes, por lo que sí que ha podido exfiltrarse información, pero no sabemos qué tipo de información porque parece ser que va cifrada.

Si analizamos el flujo de datos con formato YAML podemos observar que Wireshark nos indica que se trata de datos binarios. Sabemos que para el envío de archivos binarios a través de conexiones, la mejor manera es transformándolos en base64. Así pues, vamos a procesar cada fragmento binario aportado por Wireshark para transformarlo en un archivo binario y enviarlo a Virustotal para ver si se trata de algo dañino.

En la siguiente captura se muestra la conversión del código en base64 a archivo binario.

En la siguiente captura se muestra el análisis del archivo binario obtenido realizado por Virustotal.

En la siguiente captura se muestra la conversión del código en base64 a archivo binario.

En la siguiente captura se muestra el análisis del archivo binario obtenido realizado por Virustotal.

En la siguiente captura se muestra la conversión del código en base64 a archivo binario.

En la siguiente captura se muestra el análisis del archivo binario obtenido realizado por Virustotal.

Tras estudiar el flujo de datos, se concluye que ha habido exfiltración de información, pero no se puede determinar qué tipo de información, ya que parece ser que va cifrada. Para llegar a esta conclusión también se ha tratado de desencriptar los paquetes de datos mediante técnicas de descifrado llevadas a cabo por Darkcomet, como se puede ver en la siguiente URL, no llegando a encontrar información coherente.

Como se puede observar en la captura anterior, desde el C2 se ha enviado una cadena de caracteres que posiblemente actúe como “trigger” para accionar alguna funcionalidad del malware.

No se muestra más flujo direccionado entre el C2 atacante y la máquina víctima, pero esto no quiere decir que no haya habido más anteriormente, ya que recordamos que estamos trabajando sobre la información que el archivo “hiberfil.sys” ha podido almacenar sobre la memoria del sistema víctima.

7. Determinación de la línea temporal de los acontecimientos resultante del Análisis Forense Digital.

A continuación, se muestra el análisis en base al estudio de todas las evidencias mostradas en el informe y a la línea temporal proporcionada por las distintas herramientas empleadas.

Mientras tanto, y bajo la misma marca temporal, se muestra cómo el malware continua su ejecución en segundo plano creando el directorio “MSDCSC” para después autocopiarse en dicho directorio con el nombre “msdcsc.exe”. También observamos que Windows hace uso de prefech para mejorar el tiempo de carga del malware “FOTOVERANO.SCR”.

8. Conclusiones finales resultantes del Análisis Forense Digital y experiencia del perito forense.

Podemos concluir que:

Si quieren certificarse como peritos analistas forenses pueden matricularse en nuestros cursos de Análisis Forense Digital en Windows y en Memoria RAM.

En caso de necesitar un análisis forense de sus archivos o sistemas por el motivo que sea pueden ponerse en contacto con nosotros a través de nuestro formulario Web.

Salir de la versión móvil