Páginas

Mostrando entradas con la etiqueta Metadatos. Mostrar todas las entradas
Mostrando entradas con la etiqueta Metadatos. Mostrar todas las entradas

30 diciembre, 2014

PeStudio: Analizar ejecutables .exe y .dll en busca de posible malware

PeStudio es un software de gratuito si se destina a uso personal, el que nos permitirá ver y/o analizar ficheros .exe y librerías dinámicas .dll, entre otros ficheros.

En estos análisis nos muestra diversos aspectos de un fichero en los cuales podemos investigar para saber que acciones realiza dicho fichero cuando lo ejecutamos, de este modo, podremos saber si se trata de un malware y en ese caso mirar que acciones podría o lleva cabo.

pestudio analizando malware
Figura 1: Analizando un .exe de un software de terceros reconocido apunta hacía un website como muestra en la captura.

En este ejemplo vemos como el fichero .exe de instalación en una de sus cadenas apunta hacía una website, se trata de un aplicación de terceros reconocida.

¿Por qué redirige a dicha página web? la cual por lo que pude comprobar se trata de una web de cracking, principalmente esto fue intencionado para dar a conocer una de muchas funcionalidades de esta herramienta, dicha aplicación fue descargada de un página de software también reconocida, con esto aprovecho para comentar que es mejor descargar siempre software desde las webs oficiales del propio fabricante o autor.

Saludos!

08 enero, 2014

Firmar una fotografía digitalmente en sus metadatos

Seguramente todos conocemos la forma de firmar fotografías con una marca de agua digital ya sea central, en algún lateral de la imagen o de alguna otra forma.
Pero a parte de este tipo de firmas, nunca está de más firmarlas digitalmente en sus metadata. Hace ya un tiempo que había hablado de los metadatos y de la importancia que conllevan.

Pues bien, existen múltiples manera de poder firmar estos ficheros, aquí expondré tres posibles formas de hacerlo, cada una de ellas totalmente válidas y correctas.

Como ya sabremos los metadatos más comunes en una imagen son denominados EXIF (Exchangeable Image File Format) los cuales pueden contener multitud de información relevante a los parámetros fotográficos en los que a sido tomada una fotografía (apertura de diafragma, velocidad de obturación, sensibilidad de película = valor ISO, distancia focal, etc.), como también información más general, así como fecha y hora, autor de la obra, comentarios, etc.

Estos metadatos podremos visualizarlo de forma manual y tradicional examinando las propiedades del fichero o si queremos verlos de forma más sofisticada y "profesional" podemos recurrir a estas tools gratuitas: Exif Reader y MetaStripper.

Método 1: En la propia Cámara fotográfica.

Una de los métodos es hacerlo a través de la propia cámara fotográfica si nos permite esta característica. En mi caso, dispongo de una 'Canon 550D' la cual si me lo permite, por lo que adjuntaré unas imágenes de los pasos a seguir.

Los menús entre las mismas marcas comerciales suelen ser similares, dependiendo la versión de firmware que se tenga y de más.

[1] - Con la cámara encendida y dentro del Menú, en mi caso me voy a la sección de Copyright.

Figura 1: Display de una Canon 550D, panel de "Información de Copyright".

[2] - En esta sección podremos editar tanto el nombre del 'Autor' como los 'Detalles de Copyright' que queramos reflejar en los metadatos de nuestra imagen.

Figura 2: Panel de información de Copyright, editar nombre y detalles de Copyright.

[3] - Ahora como vemos después de editar y guardar los cambios realizados, se nos muestra de este modo la información, esto repercutirá en el momento de examinar los metadatos veremos reflejada de forma nativa esta información en los detalles de la fotografía.

Figura 3: Sección de 'Autor' y 'Copyright' editado y cambiado.

Método 2: Con "Adobe Photoshop Lightroom 5".

Esta sería otra forma muy práctica y cómoda también de firmar una imagen en su metadata, simplemente tendríamos que 'Editar' los metadatos actuales y añadirle los valores correspondientes que deseemos, esto se encuentra en la columna de la izquierda, en mi caso solo mostraré los que estamos tratando como son el 'Copyright' y el 'Creador o Autor'.

Un punto interesante de Lightroom 5, es que en este apartado nos permite "Crear" un plantilla de metadata para nuestras imágenes, de modo que podemos crear dicha plantilla con solamente estos datos y de manera automática en futuras fotografías cargar estos metadatos más rápidamente. 

Figura 4: Edición de metadatos de 'Copyright' y 'Creador o Autor' en "Adobe Photoshop Lightroom 5".

Método 3: Editar metadata del propio fichero de imagen.

Como último método expondré el que particularmente voy usando y que me parece el más rápido, limpio y sencillo a la vez. Que es hacerlo directamente en propio fichero de imagen.

[1] - Entramos en las propiedades del fichero, con el fichero seleccionado: Botón derecho -> Propiedades o simplemente Alt + Enter.

[2] - En la pestaña "Detalles", es donde veremos toda la información metadata relevante a lo que nos interesa. En la sección 'Origen', editamos los campos de texto 'Autores' y 'Copyright'.

Figura 5: Edición de metadatos (Autor y Copyright) en los 'detalles' del fichero.

[3] - Para darle un toque de protección añadida y así evitar accidentalmente el intento de modificación del fichero/imagen; en la pestaña "General", dentro de la sección de 'Atributos' marcamos el checkbox de "Sólo lectura" y Aceptamos.

Con esto evitaremos que se nos modifique inesperada por medio de algún software de por medio u otro/s.

Figura 6: Protección de Sólo lectura en los atributos del fichero de imagen.

Espero que este artículo aclare algunas que otras dudas y se de utilidad para quien lo necesite.

Saludos!

30 julio, 2012

Verificar la integridad de ficheros comprobando sus hashes MD5 y SHA

Cómo se genera un hash de verificación para comprobar la integridad de un fichero?

Sin entrar en cálculos matemáticos, básicamente una función hash o función resumen de un fichero se genera en base a un cálculo algorítmico obtenido por sus bytes. Según una palabra escrita o un fichero estos ocupan y están formados por un determinado grupo de bytes que serán los que se usen para calcular la codificación del tipo de hash que sea.
 
Por ejemplo en el caso de ser un hash de checksum MD5 este está formado por 32 dígitos hexadecimales el cual será el valor resultante de la codificación de salida del fichero tratado.

Existen múltiples algoritmos usados para la comprobación de checksum de ficheros, hoy en día los más usados son:
  • CRC: Cyclic Redundancy Check.
  • MD4/MD5: Message-Digest Algorithm 4/5.
  • SHA-1/SHA-2/SHA-3: Secure Hash Algorithm 1/2/3.
Más información sobre como se calcula un hash:

¿Por qué es importante verificar los checksum MD5 o SHA-1 de los ficheros que descargamos de Internet?

Principalmente por integridad de la información por si el fichero se encuentra dañado y después por seguridad, ya que nos dirá si un archivo descargado de Internet a sido modificado o no. 

Muchas veces cuando descargamos una aplicación esta viene acompañada al lado del enlace de descarga (normalmente) un código de comprobación, lo que sería un checksum. Lo que nos viene diciendo es que el fichero de la aplicación que nos descargamos tiene ese código checksum y si cuando descargamos el fichero y comprobamos el este código checksum y NO concuerda quiere decir que ese fichero que nos descargamos a sido modificado por alguien o de algún otro modo pero lo que está claro es que no del propio desarrollador. Lo cual habría que tener cuidado o directamente borrarlo ya que pudo ser modificado para hacer la función de algún tipo de malware y este tener la capacidad de poder ejecutar código arbitrario en nuestro equipo local.

Existen infinidad de tools para poder comprobar los checksums de los ficheros, como puede ser:
openssl dgst -md5 <Nombre_Fichero>
Pero en esta entrada me centré en FCIV ya que es propietaria de Microsoft y no está de más saber que también cuenta con su propia herramienta para esto.

En HashCheck Shell Extension el cual es muy cómodo y nos permite realizar un comprobación de integridad de los ficheros de forma rápida.

File Checksum Integrity Verifier (FCIV) es una utilidad propietaria de Microsoft y que funciona bajo línea de comandos, calcula y comprueba los valores hash de cifrado de archivos. FCIV puede calcular MD5 o SHA-1 los más típicos valores hash criptográficos.

Estos valores se pueden visualizar en la pantalla o almacenarse en una base de datos de archivo XML para su posterior uso y verificación.

Un ejemplo, creamos un fichero de imagen de formato JPG. Ahora comprobaremos su checksum MD5 del siguiente modo: Nos vamos a donde tenemos el ejecutable que descargamos de la herramienta FCIV.exe. Y la sintaxis del comando para esto sería la siguiente:
fciv -both pruebaMD5.jpg
Donde -both especifica que se muestren los dos hashes tanto MD5 como SHA-1 que se generó para esta imagen cuando la guardé. En vez de -both podríamos especificar los atributos "-md5 -sha1" seguido dle fichero, ambas sintaxis se interpretarían de igual forma.

pruebaMD5.jpg: Sería el nombre del fichero si no está en el mismo path, lo indicaremos.

Figura 1: Generación de hashes MD5 y SHA-1 para una imagen.

En el siguiente ejemplo vemos la integridad del fichero descargable del software Notepad++ v6.8.3 release.

Nuevamente la orden en línea de comandos en la misma que la anterior, con la única diferencia de la especificación del fichero .exe en cuestión.

Figura 2: Comprobación de integridad del hash SHA-1 en Notepad++.

Para más información sobre el uso de FCIV: https://support.microsoft.com/en-us/kb/841290

Otra alternativa más cómoda es: HashCheck Shell Extension, una utilidad que se añade como una pestaña en las propiedades de cualquier fichero la cual nos permite comprobar la integridad checksum de ese fichero en cuestión de forma rápida. CRC-32, MD4, MD5, SHA-1. Ya sea de un único fichero que estemos analizando o de una carpeta que agrupe un conjunto de ficheros.

Figura 3: HashCheck comprobando la integridad de un fichero de imagen .iso.


Otra funcionalidad de HashCheck Shell Extensión es que nos permite crear un checksum MD5, haciendo botón derecho sobre el fichero veremos la opción de "Crear archivo checksum...".

Otra alternativa similar a la anterior pero con más posibilidades de comprobación de hashes es: HashTab en la que podemos seleccionar entre múltiples funciones resumen las cuales queremos comprobar y mostrar, dispone de una larga lista de funciones, entre ellas SHA-2 y SHA-3.

Figura 4: HashTab comprobando función resumen de SHA-3 de un fichero .iso.

Saludos!

07 abril, 2012

Tipos de atributos de un archivo de Windows

Los atributos de los archivos y directorios son los mismos para todos los usuarios o grupos. Es decir, cuando se establece un determinado atributo a un archivo, como por ejemplo sólo lectura, ningún usuario, ni tan siquiera los administradores, podrán modificar el contenido de dicho fichero. Así pues los atributos son propiedades de los ficheros comunes para todos los usuarios.

Para modificar estos atributos en Windows, podremos hacerlo mediante la consola o de manera gráfica.

Mediante la consola de Windows, con el comando: ATTRIB y sus respectivos modificadores o propiedades que podremos ver si escribimos: attrib /?

ATTRIB [+R | -R] [+A | -A ] [+S | -S] [+H | -H] [[drive:] [path] filename] [/S [/D]]

+ Activa un atributo.
- Desactiva un atributo.
R Atributo de sólo lectura.
A Atributo de archivo.
S Atributo de sistema.
H Atributo de archivo oculto.
/S Procesa todos los archivos en todos los directorios de una ruta específica.
/D Procesa los directorios también.

De manera gráfica en Windows:

Para ver los atributos de un fichero: Propiedades (o con el fichero seleccionado pulsar: Alt+Enter) > Pestaña "Detalles".

Figura 1: Detalles de atributos establecidos en un fichero.

Para modificar los atributos de un fichero: En las propiedades del fichero, pestaña "General" -> Atributos y también en el botón "Avanzados...", para ver y/o modificar atributos avanzadas de un fichero.

Figura 2: Opcciones avanzadas para modificación de atributos en ficheros.

Otra opción es acudir a tools de terceros. Para poder ver y/o modificar todos los atributos de un archivo de manera más detallada con AjpdSoft Información de fichero.

Figura 3: Modificación de atributos ficheros con AjpdSoft.

Podemos consultar también estas otras herramientas que ya son más específicas para metadatos, pero algunas también muestran atributos de ficheros: Metadatos.

Una vez visto esto, paso a las definiciones, tipos y que es lo que hacen estos atributos al ser habilitados o deshabilitados sobre un archivo. Antes de empezar a definir los tipos de estos atributos y de más, buscando por la red me encontré un artículo de ajpdsoft.com el cual es estupendo para explicar esto. La mayoría incluyen las propias definiciones de Windows y añadí algunas cosillas para tener en cuenta así como el valor (letra) de la función de cada atributo.

Sólo lectura (FILE_ATTRIBUTE_READONLY - 0x00000001):
Con el atributo de valor: R. Impide que se pueda sobreescribir o eliminar un fichero. La definición de Windows para este atributo: especifica si este archivo o carpeta es de sólo lectura, lo que significa que no se puede cambiar o eliminar accidentalmente. Si activa esta casilla de verificación cuando hay seleccionados varios archivos, todos ellos serán de sólo lectura. Si desactiva esta casilla de verificación, ninguno de los archivos seleccionados será de sólo lectura

Oculto (FILE_ATTRIBUTE_HIDDEN - 0x00000002):
Con el atributo de valor: H. Impide que se visualice al listar, por lo tanto no se pude copiar ni suprimir, a no ser que se conozca su nombre o que tengamos activa la opción de mostrar archivos ocultos (en las opciones de carpetas). La definición de Windows para este atributo: especifica si el archivo o la carpeta está marcado como oculto, lo que significa que no podrá verlo o utilizarlo si no conoce su nombre. Si selecciona varios archivos, una marca de verificación indica que todos los archivos están marcados como ocultos. Un cuadro relleno indica que algunos archivos están marcados como ocultos y otros no.

Archivo listo para archivar históricamente (FILE_ATTRIBUTE_ARCHIVE - 0x00000020):
Con el atributo de valor: A. Indica si el archivo o carpeta se debe guardar cuando se realice una copia de seguridad. Por defecto no está activado pero en cuanto se haga alguna modificación de los permisos o del contenido del fichero se activará automáticamente (por el sistema operativo). De esta forma el programa de copia de seguridad podrá copiar sólo los archivos modificados. La definición de Windows para este atributo: especifica si el archivo o carpeta se debe almacenar. Algunos programas utilizan esta opción para determinar de qué archivos y carpetas se harán copias de seguridad. Si selecciona varios archivos o carpetas, una marca de verificación indicará que todos los archivos o carpetas tienen activado el atributo de almacenamiento. Una casilla de verificación rellena indica que algunos archivos o carpetas tienen establecido el atributo de almacenamiento y otros no.

Permitir al servicio de Index Server indizar este archivo para acelerar la búsqueda (FILE_ATTRIBUTE_NOT_CONTENT_INDEXED - 0x00002000):
Con el atributo de valor: N. Indica que el archivo o carpeta se indexará para realizar una búsqueda rápida de texto en su contenido, propiedades o atributos. La definición de Windows para este atributo: especifica si el contenido del archivo seleccionado o de la carpeta se indexará para obtener una búsqueda más rápida. Una vez que se índice la carpeta o el archivo, puede buscar texto en la carpeta o archivo, propiedades, fecha o atributos del archivo o carpeta. Al indizar una carpeta no se indexan automáticamente los archivos y subcarpetas que contiene a menos que elija indizar el contenido cuando se le indique. Si selecciona varios archivos, una marca de verificación indicará que todos los archivos tienen activado el atributo de indexación. Una casilla de verificación rellena indica que algunos archivos tienen activado el atributo y otros no.

Comprimir contenido para ahorrar espacio en disco (FILE_ATTRIBUTE_COMPRESSED - 0x00000800):
Con el atributo de valor: C. Indica que el archivo o carpeta se comprimirá automáticamente para ahorrar espacio en disco. La definición de Windows para este atributo: muestra si esta carpeta o este archivo está comprimido. El contenido de las carpetas comprimidas no se comprime automáticamente a menos que elija comprimir el contenido cuando lo solicite el sistema. Si hay varios archivos seleccionados, una marca de verificación indica que todos los archivos están comprimidos. Una casilla de verificación rellena indica que algunos archivos están marcados como comprimidos y otros no. NO se pueden cifrar las carpetas ni los archivos que estén comprimidos.  
Añado: Por defecto, Windows cuando se marca este atributo y se aplica, el fichero tendrá el texto del nombre de color Azul.

Cifrar contenido para proteger datos (FILE_ATTRIBUTE_ENCRYPTED - 0x00004000):
Con el atributo de valor: E. Indica que el archivo o carpeta se cifrará para evitar que su contenido pueda ser visto por otro usuario. La definición de Windows para este atributo: especifica que el contenido de este archivo o carpeta se cifrará. Solamente el usuario que cifra el archivo o la carpeta tiene acceso al contenido. Sin embargo, los archivos y carpetas pueden perder el cifrado dependiendo de cómo se mueven o se copien. Si selecciona varios archivos, una marca de verificación indicará que todos los archivos tienen activado el atributo de cifrado. Una casilla de verificación rellena indica que algunos archivos tienen activado el atributo y otros no. Los archivos y carpetas cifrados no se pueden comprimir.

Por defecto Windows cuando se marca este atributo y se aplica, el fichero tendrá el texto del nombre de color Verde.

Sistema (FILE_ATTRIBUTE_SYSTEM - 0x00000004):
Con el atributo de valor: S. Indica que el archivo es para uso del sistema operativo, uso interno.

Directorio (FILE_ATTRIBUTE_DIRECTORY - 0x00000010):
Con el atributo de valor: D. Indica que es una carpeta.

Normal (FILE_ATTRIBUTE_NORMAL - 0x00000080):
Un archivo que no tiene otros atributos establecidos. Este atributo es válido sólo cuando no se establecen otros atributos. Este atributo será ignorado si se establecen otros. Este atributo sólo se utiliza para proporcionar una forma de eliminar el resto de los atributos.

Fuera de línea (Offline FILE_ATTRIBUTE_OFFLINE - 0x00001000):
Este atributo indica que los datos del fichero no están disponibles de inmediato. Este atributo indica que el archivo ha sido movido a una de datos es desplazado a la conexión de almacenamiento. Este atributo se utiliza para el almacenamiento remoto.

Temporal (FILE_ATTRIBUTE_TEMPORARY - 0x00000100):
Archivo utilizado para almacenamiento temporal. El sistema operativo puede optar por almacenar datos de archivos con este atributo en la memoria en lugar de en almacenamiento masivo.

Saludos!

06 agosto, 2010

Cambiar la fecha y hora de archivos o carpetas

Bulk File Changer de Nirsoft podremos modificar la metadata de fechas de los archivos o carpetas. Podremos restaurar la fecha y hora original.

Figura 1: Bulk File Chan­ger - cambiar fecha y hora de arhcivos o carpetas.

Restamper otra utilidad que nos va permitir cambiar la fecha y hora de cualquier archivo o carpeta. Podremos restaurar la fecha y hora original.


Figura 2: Restamper - cambiar fecha y hora de arhcivos o carpetas.

Attribute Changer utilidad para modificar fecha y hora de los ficheros y/o carpetas, también podremos modificar sus atributos.

Figura 3: Attribute Changer - cambiar fecha y hora de arhcivos o carpetas.

SKTimeStamp de stefanstools se instala como una librería y que se añade como pestaña a las propiedades de un fichero o carpeta, el cual nos permitirá modificar de forma rápida la fecha/hora de creación, modificación y acceso al fichero o carpeta. Podremos restaurar la fecha y hora original.

Figura 4: SKTimeStamp - cambiar fecha y hora de arhcivos o carpetas.

Saludos!

Entradas Populares