Belkasoft Forensic Studio Ultimate. Conclusiones


Después de varias semanas probando Belkasoft Forensic Studio Ultimate / Evidence Center gracias a una licencia temporal que me cedieron desde Belkasoft, voy a cerrar esta serie con mis impresiones personales sobre este producto.

Hasta el momento he colgado todo estos artículos detallando las pruebas que he realizado:

Resumen ejecutivo
Belkasoft Forensic Studio (o Evidence Center) Es un software potente que requiere una inversión relativamente baja (unos 1.000 dólares USA). Si trabajas como perito informático y necesitas procesar evidencias voluminosas merece la pena adquirirlo. Cuanto más voluminosa sea la evidencia y más variados los tipos de datos a procesar más rentable resultará la inversión.
La alternativa al producto de Belkasoft es EnCase que es la referencia del sector y que cuesta cuatro veces más. Para un laboratorio donde trabajen varios peritos igual es más interesante comprar EnCase porque es mucho más popular y porque permite desarrollar extensiones a medida mediante EnScript (un lenguaje propietario).

Principales ventajas
Lo que más me ha gustado de Forensic Studio:
  • Fácil de usar, coherente, sencillo.
  • Organizado, es muy fácil clasificar información de diferentes casos o incluir en un caso varias evidencias diferentes.
  • Bastante ágil cuando se manejan volúmenes de información por debajo de 10 GB. A partir de aquí se hace cada vez más pesado aunque imagino que esto depende mucho de la configuración del sistema que estemos usando.
  • Soporta miles de pruebas, incluyendo pruebas no tan populares como sistemas de mensajería instantánea chinos, rusos, coreanos, etc.
  • Busca información "fuera de archivos": memoria, ficheros borrados, etc.
  • Permite pasar fácilmente al modo manual: visor hexadecimal, ubicación de las pruebas por desplazamiento y longitud, etc.
  • Está orientado a usuarios técnicos avanzados: permite trabajar con las pruebas recuperadas mientras el programa sigue analizando datos, se pueden repartir las ventanas en múltiples monitores, etc.
  • Muy productivo a la hora de recuperar muchísimas pruebas (aunque, a veces, provoque falsos positivos).
Funciones que estarían bien ("nice to have")
Lo siguiente no son inconvenientes, más bien algunas funciones que, después de usar el software estas semanas, me hubiese gustado añadir:
  • Posibilidad de grabar desde el propio visor hexadecimal. Cuando se localiza un trozo interesante dentro de un área de memoria (por ejemplo), se puede ver el contenido en el visor pero hay que ir al fichero original para cortar el bloque interesante. No costaría nada poder exportar el bloque de bytes "en bruto" desde el visor.
  • Herramientas de análisis personalizadas. No sé si un lenguaje de script, pero al menos algún mecanismos para añadir nuestros propios tipos de pruebas para extender el producto. ¿qué pasa si tenemos que analizar un disco duro que usa algún software no muy popular que no está soportado? Se me ocurren dos tipos de extensiones:
    • Configuración similar a la de scalpel donde puedes indicar la estructura de los ficheros a buscar, indicando una firma característica, una estructura típica, tamaño, etc.
    • Un filtro tipo strings que exporte todo el contenido que parezca una cadena de texto. 
  • Un visor para bases de datos SQLite. Está bien localizar los datos pero, como antes, sería más cómodo poder analizar el contenido desde la propia herramienta.
Inconvenientes, problemas, defectos
  • La traducción al español es horrible. Lo peor de una traducción no es que sea extraña o poco común, lo peor es que sea confusa. Si tuviese que instalar otra vez el programa lo haría directamente en inglés.
  • Las tareas que llevan mucho tiempo parecen bloquear el programa, por ejemplo, al recuperar ficheros borrados de la imagen de 100GB. Está claro que es comprensible pero sería de agradecer que el software atendiera a los eventos de Windows para que el usuario no aborte el proceso temiendo que se ha quedado colgado.
  • Durante las pruebas se ha quedado colgado una vez. Esto no es grave pero que el programa se cuelgue después de 4 horas de trabajo no debe hacer mucha gracia cuando tienes un deadline a la vista.
  • Consume un gran volumen de espacio en disco, el análisis del disco de 100GB ocupó en mi sistema 28GB. Estos no son los datos recuperados, son las referencias a los datos recuperados (lo que creció la base de datos con el nuevo caso, vamos).
  • Las pruebas extraídas de memoria (volcado de RAM, ficheros de hibernación y paginación) no se pueden exportar directamente a archivo. 
  • No detecta la información de algunas máquinas virtuales. Esto es un problema porque el uso VM se está extendiendo entre los usuarios menos técnicos.
  • Soporta varios servicios cloud pero no soporta "Ubuntu one", casualmente el que uso yo.
  • Utiliza MD5 como algoritmo Hash. Y no tiene opción para añadir otros algoritmos.
Recomendaciones de despliegue y configuración
Está claro que nadie compra e instala una solución de este tipo para fines "recreativos". Los usuarios que compran estas soluciones son profesionales cuyo trabajo depende del buen funcionamiento del mismo. Desde este punto de vista es lógico pensar que el usuario debe maximizar el rendimiento del software y minimizar los riesgos de indisponibilidad, pérdida de datos y demás incidentes. Con la experiencia de un par de semanas que acumulo, me atrevo a enumerar una serie de recomendaciones básicas a los futuros usuarios del Forensic Studio:
  • Comprar el software y contratar el mantenimiento anual. El mantenimiento sale por unos 300$ al año. Un usuario profesional de una herramienta de este tipo no se puede permitir el lujo de quedarse obsoleto o sin soporte. 
  • Utilizar un equipo específico para este software. No digo que haya que tener un ordenador para cada aplicación que usemos pero, en este caso, Forensic Studio no debería instalar en un ordenador de uso personal, un portátil o cualquier "trasto" que tengamos rodando por el laboratorio.
  • No instalar en una máquina virtual. Por prestaciones y porque añade un nivel más de drivers al acceso a los discos que puede impedir utilizar algunas funciones de exploración.
  • Prestar atención a la configuración de memoria y disco duro. La velocidad de lectura de disco es crítica y para eso yo compraría una unidad RAID externa con 4 bahías "hot-swappeables" y conectores eSATA / USB 3.0 donde poder "enchufar" los discos que se traigan del "campo de batalla". También es importante usar SATA para los discos que sean SATA: los adaptadores USB son prácticos pero pierden prestaciones (y algo de información de bajo nivel) con la traducción. 
  • Usar base de datos MS SQL Server en lugar de SQLite. Por muchos motivos: acceso multiusuario, prestaciones, copias de seguridad, herramientas de optimización, etc

Con esto doy por terminado el análisis que he podido realizar de este programa. Hope it helps!

</ Belkasoft Forensic Studio Ultimate. Conclusiones>



Belkasoft Forensic Studio Ultimate. Algunas "features" interesantes

Mensajes anteriores sobre el mismo tema:
Belkasoft Forensic Studio Ultimate. Introducción
Belkasoft Forensic Studio Ultimate. Análisis de ficheros de memoria (RAM DUMP, Hiberfil.sys y pagefile.sys)
Belkasoft Forensic Studio Ultimate. Reconstruir imágenes desde un volcado de memoria
Belkasoft Forensic Studio Ultimate. Análisis de tarjeta de memoria de un Smartphone
Belkasoft Forensic Studio Ultimate. Análisis completo de un sistema Win7
Belkasoft RamCapturer


Para terminar el repaso de Belkasoft Forensic Studio Ultimate / Evidence Center, voy a repasar algunas funciones que no había comentado. Por supuesto no he probado todas las posibilidades de este software porque (1) hay cientos de tipos de pruebas soportados, (2) no tenía evidencias de todos los tipos y (3) he probado los casos que me han parecido más "probables".

Por ejemplo no he probado cosas tan interesantes como:
  • "Gadu-Gadu": servicio IM popular en Polonia
  • "ICQ": ¿todavía hay gente usando ICQ?
  • "QQ": EL servicio IM de China
  • "Yandex Disk": Servicio Cloud originario de Rusia
  • "Odnoklassniki": El Tuenti ruso
  • "Karos": Juego on-line del que se pueden extraer los mensajes de chat
  • ... y así hasta más de 400 tipos de pruebas diferentes: la lista completa en su web

Búsquedas
Las búsquedas se hacen sobre los datos extraídos por la herramienta, es decir, los datos ya procesados. Por este motivo, si el software no extrae la información de un tipo concreto tampoco lo va encontrar la función de búsqueda. 


Como se puede ver en la imagen se puede buscar un texto "libre", expresión regular o "palabra de archivo" (parte de la ruta del archivo) o algunos tipos predefinidos. Lo más útil me ha parecido la capacidad de buscar direcciones IP y "nombres humanos" en todos los registros extraídos. Esto simplifica mucho la tarea porque puedes localizar las personas con las que ha contactado el sospechoso bien sea por e-mail, IM o en el chat de un juego. 

Fichero PCAP
No entiendo muy bien la necesidad de esto pero ahí está. El propio programa extrae de los ficheros PCAP las "conversaciones" entre dos "servicios". Para que esto funcione hay que tener una captura de tráfico. Si la evidencia procede de un delincuente es muy raro que él mismo haga capturas de tráfico. Por otra parte, si la captura la hacemos nosotros es lógico pensar que tenemos algún programa potente para analizar el tráfico capturado. 


E-MAIL
Cualquier e-mail capturado por Forensic Studio es reconocido y mostrado como tal. Esto aplica a mensajes en clientes de correo (el cliente Outlook para Exchange), en aplicaciones Web (gmail) o en volcados de memoria. En todos los casos, el mensaje se analiza y se muestran por separado cabeceras, adjuntos y texto. También se muestra el contenido "en crudo" por si no nos fiamos de la herramienta y queremos procesarlo "manualmente".


SKYPE
Uso "Skype" como ejemplo de lo que puede hacer Forensic Studio con las sesiones de mensajería instantánea. Básicamente, identifica los perfiles de los que quedan rastros en la evidencia, los interlocutores y los mensajes intercambiado con su fecha y su hora. Sencillo y rápido.




INFORMES
Todos los elementos analizados se pueden exportar en forma de informes. Se puede sacar en XML, CSV, HTML, etc. para su posterior proceso y su inclusión en nuestros documentos adaptados a las plantillas que utilicemos. En mi caso, no soy muy partidario de incluir enormes listados con un montón de información que nadie consulta y que no es realmente relevante.
En cualquier caso, adjunto un ejemplo de informe usando la plantilla HTML propia de Belkasoft. Por supuesto, se puede modificar el XSS original para personalizar la página HTML resultante.



Falsos positivos
Esto merece una mención especial. Como Forensic Studio es capaz de identificar más de 400 tipos diferentes de pruebas es bastante probable que identifique un montoncito de basura digital abandonada en un rincón del disco duro como algo significativo. En el ejemplo se ve cómo localizó un presunto chat de Nate (herramienta IM de SK Telecom, Corea del Sur), con texto en chino y todo.


El texto significa según Google Translator: "? agujero ? ? ? ? ? moverse lentamente ? ? Qi Jian ? ? Lan". 
Por supuesto, en estos caso lo apropiado es ignorar el asunto. A veces por el afán de demostrar todo lo que somos capaces de localizar incluimos en nuestros informes pruebas que no son totalmente sólidas (como este falso positivo). Es mejor, en caso de duda, no incluir algo de lo que no estamos 100% seguros. Si se incluye un dato falso en un informe, la parte contraria puede descubrirlo, ponerlo de relieve y anular por extensión todo el trabajo realizado.



Este post cierra la serie sobre el funcionamiento de Belkasoft Forensic Studio. Mañana colgaré un análisis personal resumiendo lo que más me ha gustado y lo que menos de esta solución.

Referencias a otros posts sobre el mismo tema:
Belkasoft Forensic Studio Ultimate. Introducción
Belkasoft Forensic Studio Ultimate. Análisis de ficheros de memoria (RAM DUMP, Hiberfil.sys y pagefile.sys)
Belkasoft Forensic Studio Ultimate. Reconstruir imágenes desde un volcado de memoria
Belkasoft Forensic Studio Ultimate. Análisis de tarjeta de memoria de un Smartphone
Belkasoft Forensic Studio Ultimate. Análisis completo de un sistema Win7
Belkasoft RamCapturer

</ Belkasoft Forensic Studio Ultimate. Algunas "features" interesantes>