A veces tenemos la sospecha de que algo no anda bien con nuestra computadora, lo notamos diferente, va muy lenta, hace cosas raras, abre pantallas o páginas y se cierran solas, llegan advertencias o errores extraños como por ejemplo que alguien más ha accedido o cambiado alguna de nuestras cuentas de correo o red social, y la pregunta salta a nuestra mente
“¿Me habrán hackeado?”. La respuesta no es sencilla incluso para aquellos avezados en seguridad informática.
Antes que nada, lo más conveniente es, en retrospectiva, realizar una auto evaluación de nuestra “higiene digital”, es decir, como están nuestros hábitos al usar nuestros dispositivos, muchos de estos hábitos son de sentido común -aunque el sentido común sea el menos común de los sentidos-, tales como tener actualizadas las últimas versiones de nuestros programas, no instalar programas de dudosa procedencia o piratas, utilizar contraseñas difíciles de adivinar pero que podamos recordar, no compartirlas y cambiarlas periódicamente, tener instalado, actualizado y operando un antivirus, conectarse solo en redes de confianza y preferentemente no usar redes inalámbricas públicas, desconfiar de los correos que no esperamos o no hemos solicitado, evitar navegar en páginas extrañas, desconfiar de los anuncios o mensajes que nos invitan a visitar páginas o proporcionar información a cambio de un tentador regalo, entre los más relevantes.
Comenzar un análisis con base a los hábitos -o la falta de hábitos-, es en palabras de los especialistas un análisis de la postura de seguridad, seguro que si comenzamos por determinar que no tenemos una buena higiene ya podríamos tener un 50% de la certeza en uno u otro sentido, en todo caso, lo recomendable es acudir por la opinión de un experto, sin embargo, tanto para los avezados como para nosotros los legos en seguridad informática que aún nos persiga la curiosidad, regresaremos a la pregunta original ¿Y entonces he sido hackeado?
Para esas mentes inquietas, comienza un camino en búsqueda de pistas, pero ¿Por dónde comenzar? Lo primero que hay que tener en mente es que cualquier actividad deja rastros, no puede haber un cambio sin un rastro por muy furtivo o mucho cuidado en eliminar huellas que se intente ser. Otra cosa que hay que tener en mente es aquello que debemos considerar como pistas, pues tratándose de equipos de cómputo son rastros de información como pueden ser las propias bitácoras del equipo, los archivos ejecutados, el historial de navegación, los procesos en ejecución e incluso la entropía del sistema, es decir aquellos cambios de dinámica que pueden considerarse normales como muchas escrituras, demasiado ruido en la escritura de disco, alto consumo de disco, alto consumo de ancho de banda, demasiadas lecturas de archivos, alto índice de intentos de acceso, y otros muchos más, pero ¿Dónde encontrar esta información?
La verdad es que esas evidencias están dispersas en muchos lugares y deben emplearse varias técnicas de análisis, pero un buen comienzo es mediante el uso de RedLine®, una herramienta gratuita de seguridad de la empresa FireEye®, esta herramienta proporciona capacidades de colección e investigación para encontrar signos de actividad maliciosa a través del análisis de archivos, memoria y el desarrollo de un perfil de evaluación de amenazas, aunque a un principio será abrumador por la cantidad de información, el perfeccionamiento en un método de análisis y eso sí, estar dispuestos a estudiar el comportamiento y la ciencia detrás de la operación de las computadoras te llevará a investigaciones sorprendentes, entre las características de esta herramienta tenemos:
- Permite auditar a fondo y recopilar los procesos y controladores en ejecución de la memoria, los metadatos del sistema de archivos, los datos de registro, los registros de eventos, la información de la red, los servicios, las tareas y el historial web.
- Permite analizar y ver los datos de auditoría importados, incluida la capacidad de filtrar los resultados en un período de tiempo determinado utilizando métodos de análisis de líneas de tiempo.
- Permite optimizar el análisis de la memoria con un flujo de trabajo probado para analizar el malware en función de la prioridad relativa.
- Así como también, permite realizar un análisis basado en indicadores de compromiso, los cuales son artefactos que se derivan de la observación e que indican con relativamente alta confianza una intrusión informática, estos indicadores típicamente son firmas de virus, direcciones IP, hash MD5 de archivos de malware, URL o nombres de dominio de servidores de control y comando de botnets que han sido identificados durante actividades de investigación y actividades de respuesta a incidentes.
Andrés Falcón
CEH, CHFI
Comentarios
Publicar un comentario