Post

Sgamare le JPGs alterate

Ciao a tutti, leggevo questo: http://www.wired.com/threatlevel/2007/08/researchers-ana/ ed ho scaricato il sorgente in C++, quando l'ho compilato ha dato errore, ho corretto l'errore (un INT che doveva diventare un FLOAT e un newline a fine codice), ho ricompilato ed ora funziona bene: L'ho messo ha disposizione di tutti voi QUI: Jpegquality.zip

Sgamare le JPGs alterate

Ciao a tutti, leggevo questo: http://www.wired.com/threatlevel/2007/08/researchers-ana/ ed ho scaricato il sorgente in C++, quando l'ho compilato ha dato errore, ho corretto l'errore (un INT che doveva diventare un FLOAT e un newline a fine codice), ho ricompilato ed ora funziona bene:  L'ho messo ha disposizione di tutti voi QUI: Jpegquality.zip

Raw2Fs e Scripts4CF scripts and tools...

Raw2FS , acronimo che serve ad indicare lo scopo di questo mio nuovo bash script per Linux, ossia ricondurre i nomi dei file estratti con tool come Foremost, al nome presente nel file system, con tutto il suo percorso. Sappiamo che  Foremost , come altri carver, salvano i file nominandoli col numero di settore (da 512 bytes), di partenza, in cui questi si trovano, quindi mi serviva uno strumento per risalire all'eventuale nome presente nel file system. Se il file "carvato" non ha corrispondenza con un i-node allora il tool salva l'output hex/ascii di un settore/cluster/block in  un file di testo. Tutto ĆØ riassunto in un report in HTML. Ma visto che ero in argomento, perchĆØ non implementare anche una ricerca per stringhe? Raw2Fs  permette di cercare più keywords oppure di caricare un file di testo, generato dal "grepping" e riportare tutti i file nel file system che contengono quelle keywords, se invece la keyword ĆØ contenuta nello slack space, allora vien...

Il mistero di $LogFile nell'MFT

Immagine
PREMESSA: questo articolo ĆØ basato su un test da me condotto e mi piacerebbe avere verifica dai lettori di questo blog. Tempo fa ho notato una stranezza, non avendo cavato ancora una soluzione, ho pensato di sottoporla al pubblico del mio blog, sottolineo che ĆØ basato su una sola prova, sulla quale non ho ancora una spiegazione, che potrei non avere per mia "ignoranza", quindi vorrei altre opinioni e/o sperimentazioni. Detto questo passo a descrivere l'esperimento: da Linux (senza montare nĆØ in lettura nĆØ in scrittura) 1) attacco una pendrive da 128Mb formattata in NTFS 2) Faccio l'immagine dd e la chiamo pen1.dd 3) faccio l'md5sum da Windows XP: 4) attacco il pendrive da 128Mb 5) la stacco con RIMOZIONE SICURA da Linux 6) faccio immagine dd e la chiamo pen2.dd 7) faccio md5sum 8) confronto i due md5 e noto che SONO DIVERSI. La pendrive ĆØ vuota, la pendrive NON ĆØ stata sfogliata, la pendrive ĆØ stata solo attaccata a Windows e s...

The Sleuthkit - mini guida veloce

Immagine
Spesso accade di dimenticare tutte le potenzialitĆ  ed i tools di Sleuthkit , quindi ho deciso di scrivere una piccola guida veloce per illustrare gli usi più prĆŖt-Ć -porter di questa utilissima suite di strumenti per la computer forensics, sviluppata da Brian Carrier. Iniziamo dal disco/immagine mmls /dev/sdaX o mmls disk.dd serve a visualizzare le partizioni di un device o di un file immagine, fornendoci in output lo starting sector, molto utile per determinare l'offset di inizio partizione. 'Mmls' ĆØ simile a' fdisk-lu 'in Linux con alcune differenze. Vale a dire, che mostra i settori che non sono stati utilizzati in modo tale che questi possono essere usati per cercare dei dati nascosti. Inoltre, fornisce anche il valore della lunghezza delle partizioni in modo che possa essere usato con 'dd' più facilmente per estrarle. fsstat -f file_system -o offset disk.dd serve a fornire dati importanti sul file system presente sul dispositivo o file i...

Samsung NC10 - Wep Cracking

Premetto che quest'articolo è solo a fini didattici , detto questo possiamo iniziare a parlare di come approntare il nostro netbook Samsung NC 10 per il wep cracking. Primo step (Linux onboard): Installare Linux Ubuntu o Kubuntu su una partizione libera oppure tramite Wubi , quest'ultimo sistema, vi permette di installare Linux direttamente da Windows, evitando così tutti i problemi di partizionamento ed una volta installato, al reboot del computer, avrete la doppia scelta Windows o Linux. Secondo step (installiamo i driver MadWifi): Facciamo il boot da Linux. Installiamo i drivers wireless per Linux: bisogna installare il pacchetto build-essential e compilare i driver madwifi ed i madwifi-tools (sudo apt-get install madwifi-tools), ma occorre disabilitiare i driver con restrizioni che riconoscono la scheda ma non le permettono di funzionare: Sistema>Amministrazione>Driver Hardware e cliccare sul tasto Disattiva in basso a destra, quindi riavviare il sistema. Dopo q...

MultiFS Detector and Extractor

Dall'esercizio proposto da Mario Pascucci ( QUI ), mi è venuta l'ispirazione per scrivere questo scriptino, che non fa altro che cercare, tramite sigfind, le signature 55AA delle partizioni FATx e NTFS, e poi dagli offset, ricavati dalla moltiplicazione del numero di settore, trovato da sigfind, per 512 bytes, ricava il valore dei byte 32,33,34,35 delle FATx o da 40 a 48 per le NTFS, trovate e li converte in Big Endian, per poi calcolare la lunghezza totale della partizione in settori. Infine, crea tutte le immagini dd contenenti le possibili partizioni nascoste. Sicuramente è grezzo , però abbastanza veloce, su 2Gb di pen-drive con tre strati, ci ha messo poco più di 20 minuti. Attualmente funziona su Fat12,Fat16,Fat32,NTFS,Ext2/3 #!/bin/bash # MultiFS detector and extractor by Nanni Bassetti - Blog: http://www.nannibassetti.com/dblog WEB Site: http://www.nannibassetti.com # It can detect and extract hidden file systems and partitions from the mass memory support. # It runs i...