<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>tanasi.it &#187; Forensics</title>
	<atom:link href="http://www.tanasi.it/category/forensics/feed" rel="self" type="application/rss+xml" />
	<link>http://www.tanasi.it</link>
	<description>Alessandro `jekil` Tanasi blog</description>
	<lastBuildDate>Fri, 02 Jul 2010 11:06:47 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Come spiare un cellulare per intercettare chiamate e SMS</title>
		<link>http://www.tanasi.it/1488-come-spiare-un-cellulare-per-intercettare-chiamate-e-sms.html</link>
		<comments>http://www.tanasi.it/1488-come-spiare-un-cellulare-per-intercettare-chiamate-e-sms.html#comments</comments>
		<pubDate>Sat, 18 Oct 2008 15:26:41 +0000</pubDate>
		<dc:creator>jekil</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[Privacy]]></category>
		<category><![CDATA[Techie]]></category>
		<category><![CDATA[intecettazione]]></category>
		<category><![CDATA[intelligence]]></category>
		<category><![CDATA[intercettazione cellulare]]></category>
		<category><![CDATA[spionaggio]]></category>
		<category><![CDATA[spionaggio industriale]]></category>

		<guid isPermaLink="false">http://www.lonerunners.net/?p=1488</guid>
		<description><![CDATA[(photo credits: Pascal Vuylsteker) In un post precedente si è parlato di un fantomatico virus che appena contagia un apparato di telefonia cellulare lo mette sotto controllo e intercetta chiamate e traffico SMS o MMS. Tutto questo si è rivelato esser la solita bufalata mediatica. Vediamo come funziona un&#8217;intercettazione vera e come è possibile nella [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img class="aligncenter" title="Telephone line" src="http://farm1.static.flickr.com/28/58790729_b63b544531_b.jpg" alt="" width="580" /></p>
<p style="text-align: right;"><span style="color: #808080;"><em>(photo credits: <a href="http://flickr.com/photos/pvk/">Pascal Vuylsteker</a>)</em></span></p>
<p>In un <a href="http://www.lonerunners.net/1469-virus-che-ti-spiano-il-cellulare-o-bufale.html">post precedente</a> si è parlato di un fantomatico <strong>virus</strong> che appena contagia un apparato di telefonia <strong>cellulare</strong> lo mette sotto controllo e <strong>intercetta</strong> chiamate e traffico SMS o MMS. Tutto questo si è rivelato esser la solita bufalata mediatica.</p>
<p>Vediamo come funziona un&#8217;intercettazione vera e come è possibile nella <strong>realtà</strong> intercettare tutto il traffico dati e voce di un <strong>telefono cellulare</strong>.</p>
<p>Esistono vari <strong>scenari</strong> e livelli tecnici a cui può esser svolta un&#8217;intercettazione, si và dal coniuge che non si fida di chi gli sta vicino fino all&#8217;intercettazione fatta per motivi di pubblica sicurezza.</p>
<p>Il metodo &#8220;del pover uomo&#8221; prevede l&#8217;installazione di un <strong>software</strong> sul dispositivo da intercettare, necessita quindi del possesso fisico del apparato radiomobile, o almeno di entrarne in possesso per un breve periodo sufficente per copiare e installare il programma spia.</p>
<p>Un software di questo tipo, che è reperibile su internet per pochi dollari, una volta installato manda tutte le informazioni reperibili sul cellulare, come gli <strong>SMS</strong> o <strong>MMS</strong> inviati e ricevuti, le <strong>chiamate</strong> fatte e ricevute o i dati della <strong>rubrica</strong>, ad un investigatore o presunto tale, che se ne sta comodo a casa sua sorseggiando un <a href="http://en.wikipedia.org/wiki/Mojito">Mojito</a>. Ovviamente nella maggior parte dei casi la persona spiata non si accorge di nulla. Inoltre è possibile inviare via SMS comandi al cellulare spiato in modo da fargli fare determinate azioni predeterminate.</p>
<p style="text-align: left;">Questa è la tecnica preferita da moglie e mariti aspiranti <a href="http://en.wikipedia.org/wiki/007">007</a> che con qualche euro e un software quale <a href="http://www.symbian-toys.com/guardian.aspx">Guardian</a> può farsi gli affari del proprio coniuge.</p>
<p>Spero che sia inutlie dover sottolineare che ogni tipo di intercettazione telefonica svolta senza autorizzazione è illegale. <img src='http://www.tanasi.it/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Un&#8217;intercettazione a più alto livello tecnico, ad esempio quelle ordinate dall&#8217;Autorità Giudiziaria, viene fatta con modalità diametralmente opposte. Non è richiesto il possesso dell&#8217;apparato da spiare perchè con la collaborazione degli operatori di telefonia avviene l&#8217;intercettazione del <strong>flusso</strong> voce o dati prima che questo arrivi all&#8217;apparato radiomobile. Non voglio dilungarmi su come avviene questo.</p>
<p>Nel secondo caso, è quasi impossibile accorgersi di essere intercettati, mentre nel primo è possibile, ma questo sarà un&#8217;atro post.</p>
<p><span style="color: #ff0000;"><strong>NOTA: per ulteriori informazioni andate su <a href="http://www.spiamo.com">http://www.spiamo.com</a></strong></span></p>
<ul class="related_post"><li><a href="http://www.tanasi.it/1779-spionaggio-basato-sul-viagra.html" title="Spionaggio basato sul Viagra">Spionaggio basato sul Viagra</a></li><li><a href="http://www.tanasi.it/1677-qualcuno-spia-il-nostro-cellulare.html" title="Qualcuno spia il nostro cellulare?">Qualcuno spia il nostro cellulare?</a></li><li><a href="http://www.tanasi.it/1021-tassonomia-dellintelligence.html" title="Tassonomia dell&#8217;intelligence">Tassonomia dell&#8217;intelligence</a></li><li><a href="http://www.tanasi.it/966-insider-la-minaccia-che-viene-dallinterno.html" title="Insider, la minaccia che viene dall&#8217;interno">Insider, la minaccia che viene dall&#8217;interno</a></li><li><a href="http://www.tanasi.it/1920-video-su-intercettazioni-tramite-cellulari-spia.html" title="Video su intercettazioni tramite cellulari spia">Video su intercettazioni tramite cellulari spia</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.tanasi.it/1488-come-spiare-un-cellulare-per-intercettare-chiamate-e-sms.html/feed</wfw:commentRss>
		<slash:comments>81</slash:comments>
		</item>
		<item>
		<title>Recuperare una partizione cancellata</title>
		<link>http://www.tanasi.it/1436-recuperare-una-partizione-cancellata.html</link>
		<comments>http://www.tanasi.it/1436-recuperare-una-partizione-cancellata.html#comments</comments>
		<pubDate>Mon, 29 Sep 2008 23:15:27 +0000</pubDate>
		<dc:creator>jekil</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[Techie]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[hard disk]]></category>
		<category><![CDATA[ntfs]]></category>
		<category><![CDATA[partizione]]></category>
		<category><![CDATA[recovery]]></category>

		<guid isPermaLink="false">http://www.lonerunners.net/?p=1436</guid>
		<description><![CDATA[(photo credits Jeff Kubina) La tragedia e` avvenuta, un disco rigido che funzionava correttamente fino a ieri, adesso non lo fa piu`, non viene nemmeno visualizzto il suo volume (l&#8217;icona del disco rigido). Tuttto quello che fino a ieri sembrava un contenuto di dati senza significato ora non c&#8217;e` piu` e ci si rende realmente [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img class="aligncenter" title="Hard diks internals" src="http://farm1.static.flickr.com/135/326629513_75b12b100c_b.jpg" alt="Hard diks internals" width="600" /></p>
<p style="text-align: right;"><span style="color: #808080;"><em> (photo credits <a href="http://flickr.com/photos/kubina/">Jeff Kubina</a>)</em></span></p>
<p>La <strong>tragedia</strong> e` avvenuta, un disco rigido che funzionava correttamente fino a ieri, adesso non lo fa piu`, non viene nemmeno visualizzto il suo volume <em>(l&#8217;icona del disco rigido)</em>. Tuttto quello che fino a ieri sembrava un contenuto di dati <strong>senza significato</strong> ora non c&#8217;e` piu` e ci si rende realmente conto di qeullo che si ha perso e che del significato, quei dati, lo avevano.</p>
<p>Un&#8217;inizio di post dalle connotazione catastrofiche per evidenziare l&#8217;importanza dei <strong>backup</strong>, finche` non servono possono sembrare inutili, quando vi servono sono la cosa che vi salva.</p>
<p>Ultimamente mi e` capitato di fare un paiodi recuperi di dati da <strong>hard disk</strong> in cui era stata <strong>cancellata</strong> la <strong>tabella delle partizioni</strong>, nello specifico due hard disk esterni da 300Gb e 1Tb formattati in <a href="http://en.wikipedia.org/wiki/NTFS">NTFS</a>.</p>
<p>La scomparsa della tabella delle partizioni, che ha la stessa funzione di un indice in un libro cioe` dire a che pagina si trova un determinato capitolo, oltre a far perdere tutti i dati contenuti all&#8217;interno del disco rende anche le partizioni invisibili al sitema operativo. La cancellazione della tabella delle partizioni  avviene principalmente in due casi: quando un problema dell&#8217;hardware la corrompe o quando l&#8217;utente per errore la cancella.</p>
<p>Ma come in un libro e` possibile ricostruire l&#8217;indice a partire dai soli capitoli in un hard disk e`possibile recuperare o ricostruire la tabella delle partizioni.</p>
<p>Ho utilizzato <a href="http://www.cgsecurity.org/wiki/TestDisk">testdisk</a>, uno strumento che analizza un hard disk in vari modi e cerca di ricostruire  lo schema delle partizioni o di recuperarne un backup che alcuni file system creano. Il suo utilizzo e`veramente facile anceh per chi non mastica analisi forense a colazione e ha permesso di recuperare il 100% dei dati.</p>
<ul class="related_post"><li><a href="http://www.tanasi.it/1238-lhard-disk-del-columbia.html" title="L&#8217;Hard Disk del Columbia">L&#8217;Hard Disk del Columbia</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.tanasi.it/1436-recuperare-una-partizione-cancellata.html/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>L&#8217;Hard Disk del Columbia</title>
		<link>http://www.tanasi.it/1238-lhard-disk-del-columbia.html</link>
		<comments>http://www.tanasi.it/1238-lhard-disk-del-columbia.html#comments</comments>
		<pubDate>Sat, 07 Jun 2008 16:13:44 +0000</pubDate>
		<dc:creator>jekil</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[In English]]></category>
		<category><![CDATA[Techie]]></category>
		<category><![CDATA[analisi forense]]></category>
		<category><![CDATA[columbia]]></category>
		<category><![CDATA[forensic]]></category>
		<category><![CDATA[hard disk]]></category>
		<category><![CDATA[ontrack]]></category>
		<category><![CDATA[shuttle]]></category>

		<guid isPermaLink="false">http://localhost/wordpress/?p=1142</guid>
		<description><![CDATA[Vi ricordate la tragedia dello shuttle Columbia che esplose ad alta quota nella fase di rientro nell&#8217;orbita terrestre? Cito qualche frase da questo articolo: &#34;Researchers have finally published the results of data recovered from a cracked and singed hard drive that fell to Earth in the debris from the Space Shuttle Columbia, which broke up [...]]]></description>
			<content:encoded><![CDATA[<p>Vi ricordate la tragedia dello <b>shuttle Columbia</b> che <b>esplose</b> ad <b>alta quota</b> nella fase di rientro nell&#8217;orbita terrestre? Cito qualche frase da <a href="http://www.sciam.com/article.cfm?id=hard-drive-recovered-from-columbia&#038;sc=rss">questo articolo</a>:</p>
<p><i>&quot;Researchers have finally published the results of data recovered from a cracked and singed<a href="http://www.sciam.com/article.cfm?id=how-a-hard-disk-drive-wor"> hard drive</a> that fell to Earth in the debris from the <a href="http://www.sciam.com/article.cfm?id=editors-commentarythe-col">Space Shuttle </a><em><a href="http://www.sciam.com/article.cfm?id=editors-commentarythe-col">Columbia</a>,</em> which broke up during reentry on February 1, 2003, killing all seven crew members.</i></p>
<p><i>When the Glenn engineers learned that the hard drive had indeed survived, they sent it to <a href="http://www.ontrackdatarecovery.com/" target="_blank">Ontrack Data Recovery</a> in Minneapolis to extract whatever data remained in the cracked hard drive disk<em></em>.<br />
The data came back about 99 percent complete, but the results were so<br />
complex that isolating the shear-thinning effect took an additional<br />
several years, Berg says.&quot;</i></p>
<p>Quindi dopo un <b>esplosione</b> e una <b>caduta libera</b> spettacolare i tecnici della Ontrack sono riusciti a recupare in camera bianca la quasi totalita` dei dati. Eppur a guardare bene le <b>foto</b> di quel che rimane sembra che l&#8217;hard disk sia messo nelle stesse condizioni se non meglio che dopo un normale <b>incendio</b> &quot;terrestre&quot;, quindi prima di gridare ai miracoli della computer forensics e` bene pensare a quali accorgimenti tecnologici sono stati usati per realizzare la &quot;scatola nera&quot; per la protezione dei dati di bordo, sarebbe molto interessante aver piu` informazioni sugli accorgimenti introdotti per proteggere gli hard disk.</p>
<ul class="related_post"><li><a href="http://www.tanasi.it/1052-analisi-forense-di-un-atm-skimmer.html" title="Analisi forense di un ATM Skimmer">Analisi forense di un ATM Skimmer</a></li><li><a href="http://www.tanasi.it/1436-recuperare-una-partizione-cancellata.html" title="Recuperare una partizione cancellata">Recuperare una partizione cancellata</a></li><li><a href="http://www.tanasi.it/1056-how-to-recover-data-and-deleted-files-from-ext3-partitions.html" title="How to recover data and deleted files from Ext3 partitions">How to recover data and deleted files from Ext3 partitions</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.tanasi.it/1238-lhard-disk-del-columbia.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Oracle Forensics</title>
		<link>http://www.tanasi.it/1076-oracle-forensics.html</link>
		<comments>http://www.tanasi.it/1076-oracle-forensics.html#comments</comments>
		<pubDate>Wed, 29 Aug 2007 18:12:48 +0000</pubDate>
		<dc:creator>jekil</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[In English]]></category>
		<category><![CDATA[Techie]]></category>
		<category><![CDATA[incident response]]></category>
		<category><![CDATA[oracle]]></category>

		<guid isPermaLink="false">http://localhost/wordpress/?p=1013</guid>
		<description><![CDATA[A list of papers should help forensic examiners and incident responders to find evidence after a database intrusion has occured. http://www.databasesecurity.com/oracle-forensics.htm Helpful Oracle Queries]]></description>
			<content:encoded><![CDATA[<p>A list of papers should help forensic examiners and incident responders to find evidence after a database intrusion has occured.<br />
<br /><a href="http://www.databasesecurity.com/oracle-forensics.htm">http://www.databasesecurity.com/oracle-forensics.htm</a></p>
<ul class="related_post"><li><a href="http://www.tanasi.it/1239-helpful-oracle-queries.html" title="Helpful Oracle Queries">Helpful Oracle Queries</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.tanasi.it/1076-oracle-forensics.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analisi forense di un ATM Skimmer</title>
		<link>http://www.tanasi.it/1052-analisi-forense-di-un-atm-skimmer.html</link>
		<comments>http://www.tanasi.it/1052-analisi-forense-di-un-atm-skimmer.html#comments</comments>
		<pubDate>Sat, 25 Aug 2007 17:49:00 +0000</pubDate>
		<dc:creator>jekil</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[Techie]]></category>
		<category><![CDATA[analisi forense]]></category>
		<category><![CDATA[ATM skimmer]]></category>
		<category><![CDATA[forensic]]></category>

		<guid isPermaLink="false">http://localhost/wordpress/?p=996</guid>
		<description><![CDATA[I reati di clonazione di bancomat e carte di credito compiuta con l&#8217;installazione abusiva di appositi strumenti elettronici chiamati ATM Skimmer nei terminali per il pagamento elettronico o negli sportelli bancomat sono molto frequenti.Un ATM Skimmer e` un dispositivo elettronico che il criminale inserisce abusivamente in un terminale per il pagamento o per il prelievo [...]]]></description>
			<content:encoded><![CDATA[<p>I reati di <b>clonazione di bancomat</b> e <b>carte di credito</b> compiuta con l&#8217;<b>installazione abusiva</b> di appositi strumenti elettronici chiamati <b>ATM Skimmer</b> nei terminali per il pagamento elettronico o negli sportelli bancomat sono molto frequenti.<br />Un <b>ATM Skimmer</b> e` un dispositivo elettronico che il <b>criminale</b> inserisce abusivamente in un terminale per il pagamento o per il prelievo di contante, cioe` dove viene strisciata la carta di credito nei negozi o nei bancomat, e che contiene una piccola circuiteria elettronica per al fine di:
<ol>
<li><b>Clonare</b> la carta di credito</li>
<li>Annotare il <b>codice segreto (PIN)</b> che in alcuni casi viene fatta con l&#8217;installazione di una microtelecamera</li>
<li><b>Memorizzare</b> il tutto in una memoria interna</li>
</ol>
<p>Questo in sintesi.<br />Sistemi di ultima generazione possono avere un <b>collegamento</b> verso il mondo esterno, telefonico o internet (WiFi o GPRS/UMTS) per trasmettere i dati memorizzati, in modo che il criminale non debba tornare a recuperarli.<br />Il panorama e` <b>ampio</b> e varia da dispositivi tascabili, che un cameriare puo` nascondere sotto la giacca, a circuiti elettronici da inserire nei terminali di pagamento di un negozio, a veri e propri bancomat fasulli da montare sopra gli sportelli delle banche.<br />Ricordiamo che l&#8217;utente e` protetto da queste frodi dal <a href="http://www.lonerunners.net/blog/archives/1068-Contestazione-delladdebito-su-Carta-di-Credito-come-riparare-alle-fregature.html">diritto di contestazione dell&#8217;addebito</a> di cui ho gia` parlato.<br />Spesso questa tipologia di truffa viene smascherata perche` viene scoperta <b>l&#8217;infrazione fisica</b> agli ambienti per poter piazzare gli skimmer nei terminali di pagamento o perche` un gran numero di carte di credito clonate sono state usate tutte dallo stesso terminale.<br />Un <b>analisi forense</b> di uno skimmer deve esser finalizzata a:</p>
<p><b>1 &#8211; Prendere conoscenza dell&#8217;hardware elettronico:</b>
<ul>
<li>E` un prodotto che si trova in commercio? (Esistono dei prodotti creati per fare debug che potrebbero essere usati allo scopo)</li>
<li>E` un prodotto commerciale addattato?</li>
<li>E` un prodotto <b>assemblato</b> in casa?</li>
<li>Identificazione di ogni componente elettronico, e grazie ai <b>datasheet</b> messi a disposizione dalle case madri cercare di capire cosa fanno le singole parti elettroniche</li>
<li>Identificazione degli input e degli output del sistema (in particolare se il sistema e` connesso al mondo esterno)</li>
</ul>
<p><b>2 &#8211; Analisi del software</b></p>
<ul>
<li>Dump di tutto il software e delle memorie</li>
<li>Reverse engeneering del software</li>
<li>Ricerca dei dati delle carte di credito clonate (fondamentale per l&#8217;incriminazione)</li>
</ul>
<p>Di norma svolgere un&#8217;analisi forense su uno skimmer non e` un compito difficile.</p>
<p>Links:
<ul>
<li><a href="http://www.lightbluetouchpaper.org/2006/03/30/fraud-or-feature/">Fraud or feature?</a></li>
<li> <a href="http://www.cl.cam.ac.uk/%7Emkb23/research/Phish-and-Chips.pdf">Phish and Chips</a></li>
<li><a href="http://www.cl.cam.ac.uk/~mkb23/interceptor/">Chip and PIN (EMV) Point-of-Sale Terminal Interceptor</a></li>
<li><a href="http://www.cl.cam.ac.uk/research/security/projects/banking/relay/bounding.pdf">Chip and PIN security and the relay attack</a></li>
<li><a href="http://www.cl.cam.ac.uk/research/security/projects/banking/tamper/">Tamper resistance of Chip &amp; PIN (EMV) terminals</a></li>
<li><a href="http://www.lightbluetouchpaper.org/2007/05/21/distance-bounding-against-smartcard-relay-attacks/">Distance bounding against smartcard relay attacks</a></li>
<li><a href="http://www.ag.gov.au/www/agd/rwpattach.nsf/VAP/(CFD7369FCAE9B8F32F341DBE097801FF)~0001MCCOC+-+credit+card+skimming+-+final+report+to+SCAG.DOC/$file/0001MCCOC+-+credit+card+skimming+-+final+report+to+SCAG.DOC">Credit Card Skimming</a></li>
<li><a href="http://www.fi.muni.cz/%7Exkrhovj/lectures/2006_PA168_EMV_slides.pdf">EMV: Integrated Circuit Card Specifications for Payment Systems</a></li>
<li><a href="http://www.ccul.org/a_education/tips_atmfraud.cfm">Sample ATM Skimmer Device</a></li>
</ul>
<ul class="related_post"><li><a href="http://www.tanasi.it/1238-lhard-disk-del-columbia.html" title="L&#8217;Hard Disk del Columbia">L&#8217;Hard Disk del Columbia</a></li><li><a href="http://www.tanasi.it/1056-how-to-recover-data-and-deleted-files-from-ext3-partitions.html" title="How to recover data and deleted files from Ext3 partitions">How to recover data and deleted files from Ext3 partitions</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.tanasi.it/1052-analisi-forense-di-un-atm-skimmer.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>How to recover data and deleted files from Ext3 partitions</title>
		<link>http://www.tanasi.it/1056-how-to-recover-data-and-deleted-files-from-ext3-partitions.html</link>
		<comments>http://www.tanasi.it/1056-how-to-recover-data-and-deleted-files-from-ext3-partitions.html#comments</comments>
		<pubDate>Sat, 04 Aug 2007 19:51:00 +0000</pubDate>
		<dc:creator>jekil</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[In English]]></category>
		<category><![CDATA[Techie]]></category>
		<category><![CDATA[ext3]]></category>
		<category><![CDATA[forensic]]></category>
		<category><![CDATA[recover]]></category>
		<category><![CDATA[recover deleted files]]></category>
		<category><![CDATA[recover files]]></category>

		<guid isPermaLink="false">http://localhost/wordpress/?p=998</guid>
		<description><![CDATA[A lot of times aroud the net i read posts like &#34;help help! my cat walking over my keyboard delete some files and i must recover it&#34; and a lot of times the answars is &#34;you can&#8217;t undelete or recover files from ext3 partitions, i am sorry&#34;.This is wrong. Files from ext3 partitions can be [...]]]></description>
			<content:encoded><![CDATA[<p>A lot of times aroud the net i read posts like &quot;<i>help help! my cat walking over my keyboard <b>delete</b> some files and i must recover it</i>&quot; and a lot of times the answars is &quot;<i>you can&#8217;t <b>undelete or recover files from ext3 partitions</b></i>, i am sorry&quot;.<br />This is wrong.</p>
<p><b>Files from ext3 partitions can be recovered</b>. Found <b>evidence</b> and<b> recover files</b> from file systems is a common task of a forenser.</p>
<p>Example : We see how try to recover data from a partition, like /dev/sda1.<br />First of all you need a dump, a copy of our partition where we can work:</p>
<p><font face="courier new,courier,monospace">dd if=/dev/sda1 of=dump.dd</font></p>
<p>Now install <a href="http://www.sleuthkit.org">Sleuth Kit</a>, and to view all of the <b>deleted file names</b> in an image use:</p>
<p><font face="courier new,courier,monospace">fls -rd dump.dd | less</font></p>
<p>This shows us the full path that the deleted files are located. <br />The number at the beginning of the line is the inode number. <br />The &#8216;*&#8217; shows that it is deleted and the &#8216;d&#8217; and &#8216;r&#8217; show the type (directory and file). <br />The first letter identifies the directory entry type value (which does not exist in all file system types) and the second letter is the type according to the inode. <br />In most cases these should be the same, but it may not for deleted files if the inode has been reallocated to a file of a different type.<br />We can examine an inode using istat, here i examine inode number 123:</p>
<p><font face="courier new,courier,monospace">istat dump.dd 123</font></p>
<p>To identify the group where the file that we want to recover is in we get the list of file system groups:</p>
<p><font face="courier new,courier,monospace">fsstat dump.dd</font></p>
<p>Now we can identify tha inode range, like 45 &#8211; 67, that we want. To search<br />
for the deleted file, we extract the unallocated space:</p>
<p><font face="courier new,courier,monospace">dls dump.dd 45-67 &gt; files.dls</font></p>
<p>We can analyze files.dls with a <b>data carving software</b> like <a href="http://foremost.sourceforge.net/">foremost</a> or the great <a href="http://www.cgsecurity.org/wiki/PhotoRec">photorec</a> and we get all recovereble files.</p>
<ul class="related_post"><li><a href="http://www.tanasi.it/1238-lhard-disk-del-columbia.html" title="L&#8217;Hard Disk del Columbia">L&#8217;Hard Disk del Columbia</a></li><li><a href="http://www.tanasi.it/1052-analisi-forense-di-un-atm-skimmer.html" title="Analisi forense di un ATM Skimmer">Analisi forense di un ATM Skimmer</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.tanasi.it/1056-how-to-recover-data-and-deleted-files-from-ext3-partitions.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tips from Wireshark wiki</title>
		<link>http://www.tanasi.it/891-tips-from-wireshark-wiki.html</link>
		<comments>http://www.tanasi.it/891-tips-from-wireshark-wiki.html#comments</comments>
		<pubDate>Sat, 07 Apr 2007 23:19:00 +0000</pubDate>
		<dc:creator>jekil</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[In English]]></category>
		<category><![CDATA[Techie]]></category>

		<guid isPermaLink="false">http://localhost/wordpress/?p=873</guid>
		<description><![CDATA[Useful anf interesting pages from Wireshark (ex Ethereal) wiki: How to Decrypt 802.11 Performance Display Filter Reference File Format Reference Switch Reference Hub Reference Practical Jokes Random PostsUn altro fottuto annoLol: Gadget USBCinema: Alpha DogCinema: Il gladiatoreEmbedded Firebird server with Mono and .NET]]></description>
			<content:encoded><![CDATA[<p>Useful anf interesting pages from <a href="http://www.wireshark.org/" target="_blank">Wireshark</a> (ex Ethereal) <a href="http://wiki.wireshark.org/FrontPage" target="_blank">wiki</a>:
<ul>
<li><a href="http://wiki.wireshark.org/HowToDecrypt802.11?highlight=%28CategoryHowTo%29" target="_blank">How to Decrypt 802.11</a></li>
<li><a href="http://wiki.wireshark.org/Performance">Performance</a></li>
<li><a target="_blank" href="http://www.wireshark.org/docs/dfref/">Display Filter Reference</a></li>
<li><a href="http://wiki.wireshark.org/FileFormatReference" target="_blank"> File Format Reference</a></li>
<li><a href="http://wiki.wireshark.org/SwitchReference" target="_blank">Switch Reference</a></li>
<li><a href="http://wiki.wireshark.org/HubReference" target="_blank">Hub Reference</a></li>
<li><a href="http://wiki.wireshark.org/PracticalJokes">Practical Jokes</a></li>
</ul>
<h3  class="related_post_title">Random Posts</h3><ul class="related_post"><li><a href="http://www.tanasi.it/126-adoro-questo-lavoro.html" title="Adoro questo lavoro">Adoro questo lavoro</a></li><li><a href="http://www.tanasi.it/1068-contestazione-delladdebito-su-carta-di-credito-come-riparare-alle-fregature.html" title="Contestazione dell&#8217;addebito su Carta di Credito: come riparare alle fregature">Contestazione dell&#8217;addebito su Carta di Credito: come riparare alle fregature</a></li><li><a href="http://www.tanasi.it/904-sexgage.html" title="Sexgage">Sexgage</a></li><li><a href="http://www.tanasi.it/1119-twitter-ecco-lo-sapevo-che-finiva-cosi.html" title="Twitter.. ecco lo sapevo che finiva cosi">Twitter.. ecco lo sapevo che finiva cosi</a></li><li><a href="http://www.tanasi.it/960-lol-se-le-distribuzioni-linux-fossero-ragazze.html" title="Lol: Se le Distribuzioni Linux fossero ragazze">Lol: Se le Distribuzioni Linux fossero ragazze</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.tanasi.it/891-tips-from-wireshark-wiki.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Week&#8217;s Links</title>
		<link>http://www.tanasi.it/864-weeks-links-28.html</link>
		<comments>http://www.tanasi.it/864-weeks-links-28.html#comments</comments>
		<pubDate>Sun, 04 Mar 2007 22:49:00 +0000</pubDate>
		<dc:creator>jekil</dc:creator>
				<category><![CDATA[Forensics]]></category>
		<category><![CDATA[In English]]></category>

		<guid isPermaLink="false">http://localhost/wordpress/?p=846</guid>
		<description><![CDATA[End Points Malfeasance Proof Of Concept: Port Scanning using Javascript Spy guys (The anatomy of a covert wireless security assessment) How to Keep a Digital Chain of Custody HD Moore&#8217;s Presentations from FOSDEM on Metasploit and Open Source Software Twilight zone: the time between vulnerability and patch installation Netflow as a data collection mechanism for [...]]]></description>
			<content:encoded><![CDATA[<ul>
<li><a href="http://www.infosecwriters.com/text_resources/pdf/End_Point_Mal_ASood.pdf">End Points Malfeasance</a></li>
<li>Proof Of Concept: <a href="http://www.spidynamics.com/spilabs/js-port-scan/" target="_blank">Port Scanning using Javascript</a></li>
<li><a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&#038;taxonomyName=security_hardware_and_software&#038;articleId=9007940&#038;taxonomyId=145&#038;intsrc=kc_feat" target="_blank">Spy guys (The anatomy of a covert wireless security assessment)</a></li>
<li><a href="http://www.csoonline.com/read/120105/ht_custody.html">How to Keep a Digital Chain of Custody</a></li>
<li>HD Moore&#8217;s Presentations from FOSDEM on <a href="http://metasploit.com/confs/fosdem2007/metasploit.pdf">Metasploit </a>and <a href="http://metasploit.com/confs/fosdem2007/economics.pdf">Open Source Software</a></li>
<li><a href="http://isc.sans.org/diary.html?storyid=2346&#038;dshield=d5eff38f35b58f087666dfb176b5c26b" target="_blank">Twilight zone: the time between vulnerability and patch installation</a></li>
<li><a href="http://flowog.6f2.net/2007/03/03/netflow-as-a-data-collection-mechanism-for-distributed-honeynets/" target="_blank">Netflow as a data collection mechanism for distributed honeynets</a></li>
<li><a target="_blank" href="http://jeremiahgrossman.blogspot.com/2007/01/preventing-csrf-when-vulnerable-to-xss.html">Preventing CSRF when vulnerable to XSS</a></li>
<li><a href="http://www.darknet.org.uk/2007/03/the-art-of-virology-03h/" target="_blank">the Art of Virology 03h</a></li>
<li><a target="_blank" href="http://windowsir.blogspot.com/2006/11/evidence-dynamics.html">Evidence Dynamics</a></li>
<li><a href="http://www.theinquirer.net/default.aspx?article=37941" target="_blank">Vista activation cracked by brute force</a></li>
<li><a href="http://www.forensicblog.org/2007/03/01/planting-evidence/" target="_blank">Planting evidence</a></li>
<li><a href="http://infosecsellout.blogspot.com/2007/01/retaining-skilled-infosec-employees.html" target="_blank">Retaining Skilled InfoSec Employees &amp; Being Successful</a></li>
<li><a href="http://taosecurity.blogspot.com/2007/01/i-am-not-anti-log.html">I Am Not Anti-Log</a></li>
<li><a href="http://www.itsecurity.com/features/25-common-email-security-mistakes-022807/">The 25 Most Common Mistakes in Email Security</a></li>
<li><a href="http://taosecurity.blogspot.com/2007/01/self-defeating-network.html" target="_blank">The Self-Defeating Network</a></li>
<li><a target="_blank" href="http://www.inliniac.net/blog/?p=66">Update on using realtime blacklists with ModSecurity</a></li>
<li><a href="http://www.securityfocus.com/columnists/437?ref=rss" target="_blank">Zero Day Patches</a></li>
<li><a target="_blank" href="http://www.schneier.com/blog/archives/2007/02/cloning_rfid_ch_1.html">Cloning RFID Chips Made by HID</a></li>
<li><a href="http://www.computerworld.com/action/article.do?command=printArticleBasic&#038;articleId=9011740">Five mistakes of data encryption</a></li>
<li><a href="http://www.securityfocus.com/brief/446?ref=rss" target="_blank">Symantec releases Vista research</a></li>
<li><a href="http://www.securityfocus.com/infocus/1888">Building Secure Applications: Consistent Logging</a></li>
<li><a href="http://www.microsoft.com/technet/security/guidance/disasterrecovery/computer_investigation/default.mspx" target="_blank">Fundamental Computer Investigation Guide For Windows</a></li>
</ul>
<h3  class="related_post_title">Random Posts</h3><ul class="related_post"><li><a href="http://www.tanasi.it/717-10-best-security-live-cd-distros.html" title="10 Best Security Live CD Distros">10 Best Security Live CD Distros</a></li><li><a href="http://www.tanasi.it/283-cinema-per-sesso-o-per-amore.html" title="Cinema: Per sesso o per amore">Cinema: Per sesso o per amore</a></li><li><a href="http://www.tanasi.it/463-esame-di-analisi-matematica-ad-ingegneria.html" title="Esame di analisi matematica ad ingegneria">Esame di analisi matematica ad ingegneria</a></li><li><a href="http://www.tanasi.it/104-cinema-star-wars-episodio-iii.html" title="Cinema: Star Wars episodio III">Cinema: Star Wars episodio III</a></li><li><a href="http://www.tanasi.it/1194-cinema-leoni-per-agnelli.html" title="Cinema: Leoni per Agnelli">Cinema: Leoni per Agnelli</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.tanasi.it/864-weeks-links-28.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
