FISL 11 - Forum Internacional de Software Livre

29
1 Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5 Análise Forense de Rede utilizando Software Livre Rafael Soares Ferreira Diretor de Resposta a Incidentes e Auditorias Clavis Segurança da Informação

description

 

Transcript of FISL 11 - Forum Internacional de Software Livre

Page 1: FISL 11 - Forum Internacional de Software Livre

1

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Análise Forense de Redeutilizando Software Livre

Rafael Soares FerreiraDiretor de Resposta a Incidentes e AuditoriasClavis Segurança da Informação

Page 2: FISL 11 - Forum Internacional de Software Livre

2

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

IntroduçãoAnálise Forense de Rede

• Captura e Análise de pacotes

• Reprodução da sessão capturada

• Reconstrução de arquivos que foram transferidos durante a sessão capturada (imagens, dados)

Page 3: FISL 11 - Forum Internacional de Software Livre

3

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Introdução

• Endereço IP inválido ou suspeito (endereços reservados ou conhecidos de outros ataques)

• Portas suspeitas

• Pacotes contendo comandos, saídas de comandos e códigos de NOP’s;

• Flood de pacotes para um determinado serviço ou máquina

Análise Forense de Rede

Page 4: FISL 11 - Forum Internacional de Software Livre

4

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Introdução

Requisições HTTP suspeitas:

• Mesma URL em várias requisições

• URL’s contendo referências a comandos

Análise Forense de Rede

Page 5: FISL 11 - Forum Internacional de Software Livre

5

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresTcpdump - http://www.tcpdump.org

• Ferramenta tradicional de captura de tráfego

• Aceita filtros por expressões

• Biblioteca padrão para captura de tráfego: libpcap

Page 6: FISL 11 - Forum Internacional de Software Livre

6

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresNgrep - http://ngrep.sourceforge.net/

● Busca expressões regulares em payloads

● Reconhece IPv4/6, TCP, UDP, ICMPv4/6, IGMP e formato Raw

● Funciona em redes Ethernet, PPP, SLIP, FDDI, Token Ring

Page 7: FISL 11 - Forum Internacional de Software Livre

7

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresNtop - http://www.ntop.org

● Exibe dados sobre a utilização da rede

● Gera estatísticas de uso utilizando diversos critérios

● Identifica sistemas operacionais passivamente

● Exibe tráfego de comunicação interna

Page 8: FISL 11 - Forum Internacional de Software Livre

8

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresNtop - http://www.ntop.org

Page 9: FISL 11 - Forum Internacional de Software Livre

9

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresTcpxtract - http://tcpxtract.sourceforge.net

● Extrai arquivos contidos no tráfego de rede capturado

● Identificação através de headers e footers (“file carving”)

● Suporte aos principais tipos de arquivo

Page 10: FISL 11 - Forum Internacional de Software Livre

10

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresWireshark / tshark - http://www.wireshark.org

● Captura em tempo real

● Suporta vários formatos e fontes de captura

● Multi-platforma

● Análise de cabeçalhos em árvore (encapsulamento)

Page 11: FISL 11 - Forum Internacional de Software Livre

11

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresWireshark / tshark - http://www.wireshark.org

● Aplicação de regras e filtros

● Funcionalidades específicas para análise de tráfego de VoIP

● Reconstrução de Sessão

Page 12: FISL 11 - Forum Internacional de Software Livre

12

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresWireshark / tshark - http://www.wireshark.org

Page 13: FISL 11 - Forum Internacional de Software Livre

13

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresWireshark / tshark - http://www.wireshark.org

Page 14: FISL 11 - Forum Internacional de Software Livre

14

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresWireshark / tshark - http://www.wireshark.org

Page 15: FISL 11 - Forum Internacional de Software Livre

15

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

● Network Forensic Analysis Tool (NFAT)

● Análise de informações que trafegaram pela rede

● Extrai informações como:✔ email (POP, IMAP, SMTP)✔ Conteúdos HTTP✔ Chamadas VoIP (SIP)✔ FTP, TFTP, …

Page 16: FISL 11 - Forum Internacional de Software Livre

16

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

● Composto por 4 macro-componentes:

* Decoder Manager * IP decoder * Um conjunto de manipuladores de dados * Sistema de visualização para os dados extraídos

● Desenvolvido utilizando as linguagens C, Python, PHP e JavaScript

Page 17: FISL 11 - Forum Internacional de Software Livre

17

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

● Distribuído sob a licença GPL versão 2

● Algumas partes apresentam licenças específicas compatíveis com a GPL (descritas em seus respectivos arquivos fonte)

Page 18: FISL 11 - Forum Internacional de Software Livre

18

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

● A interface (Xplico Interface - XI) é distribuída sob 3 licenças distintas:

* Mozilla Public License (>= 1.1)

* GNU General Public License (>= 2.0)

* GNU Lesser General Public License, (>= 2.1)

Page 19: FISL 11 - Forum Internacional de Software Livre

19

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 20: FISL 11 - Forum Internacional de Software Livre

20

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 21: FISL 11 - Forum Internacional de Software Livre

21

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 22: FISL 11 - Forum Internacional de Software Livre

22

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 23: FISL 11 - Forum Internacional de Software Livre

23

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 24: FISL 11 - Forum Internacional de Software Livre

24

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 25: FISL 11 - Forum Internacional de Software Livre

25

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 26: FISL 11 - Forum Internacional de Software Livre

26

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 27: FISL 11 - Forum Internacional de Software Livre

27

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 28: FISL 11 - Forum Internacional de Software Livre

28

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Ferramentas LivresXplico - http://www.xplico.org

Page 29: FISL 11 - Forum Internacional de Software Livre

29

Clavis Segurança da Informação - www.clavis.com.br - Creative Commons -BY-NC-SA 2.5

Fim...

Muito Obrigado!

Rafael Soares [email protected] Diretor de Resposta a Incidentes e AuditoriasClavis Segurança da Informação