sexta-feira, 14 de fevereiro de 2014



Skype é uma aplicação que permite chamadas de voz e vídeo, mensagens instantâneas, transferência de ficheiros e partilha de ecrã entre utilizadores.
Milhões de pessoas utilizam diariamente para efetuar chamadas de voz e vídeo, mensagens, partilha e chamadas locais e internacionais de baixo custo.

Numa perspetiva forense esta análise pode dar uma grande quantia de informação que pode ser utilizada como prova em tribunal.

Por onde começar:

Primeiro, vamos começar por localizar as pastas do Skype:

Linux: ~/.Skype/UTILIZADOR-SKYPE/
Windows XP e anterior: C:\Documents and Settings\UTILIZADOR-WINDOWS\Application Data\Skype\UTILIZADOR-SKYPE
Windows Vista e posterior: C:\Users\UTILIZADOR-WINDOWS\AppData\Roaming\Skype\UTILIZADOR-SKYPE



Estamos no diretório do Skype e podemos verificar que existem quatro diretórios marcados com caixas vermelhas: happysahoo2959, namita.nahak, sudhansh251286 e trmr_rohit_marines.
Estes quatro diretórios são pastas de utilizadores que utilizaram ou utilizam o Skype neste sistema, como se pode verificar na figura a baixo:

 
 

Como podemos verificar na figura abaixo existe um ficheiro em XML de nome shared, que contém configurações. Vamos analisar esse ficheiro XML em primeiro lugar.

 

Podemos abrir o ficheiro shared.xml diretamente a partir de um browser ou utilizando outra ferramenta tipo Notepad, neste caso estamos a utilizar o Notepad++, o conteúdo do ficheiro deve ser algo parecido com este:

 
A primeira coisa que vemos é o timestamp que contém o valor 1384626184.32, este é um timestamp UNIX, por isso temos que converte-lo para um formato mais legível. Utilizando o website onlineconversion, conseguimos converter o valor para uma data legível.
 
 
 

Verificamos que o output é de Sábado, 16 de Novembro de 2012 às 17:49:44GMT.
Outra coisa importante neste ficheiro é a tag HostCache, que é o IP do nó do Skype. O IP começa após 0400050041050200 que significa que D5C7B3AD9C51 é o IP do nó.

 
Agora vamos converter o valor D5C7B3AD9C51 hexadecimal em valores decimais para obtermos o IP e a porta. Vamos utilizar outra ferramenta online de conversão, no website statman .

 
Como podemos verificar após a conversão de todos os valores em decimal temos que o IP do nó é o 213.199.179.173:40017.
 
 
 
A tag UIVersion representa a versão do Skype instalado na máquina, neste caso é a 5.6.59.110, e a tag Language representa a linguagem de instalação, que neste caso é "en" - Inglês.
 
 

 


Leave a Reply

Subscribe to Posts | Subscribe to Comments

Labels

Question Dump A30-327 ACE AccessData AccessData ACE AccessData Certified Examiner AccessData FTK FTK Segurança da Informação Software (ISC)² CISSP Certified Information System Security Professional Preparação para Certificação Browsers Ferramentas Windows Análise Forense Microsoft OSINT Ouya Redes Android Malware Open Source Open Source Intelligence Sysinternals Sysinternals Live Sysinternals tools Cache Cookies Fingerprint Games Internet Explorer Mozilla Firefox Notícia Pentesting Python Script Skype Vulnerabilidades .dd .net 3.5 1Z0-144 ARPwner AccessChk v5.11 AccessEnum v1.32 Auburn Base de Dados Bypass C# CERT CISP CMS CSIP Canonical Centro de Cibersegurança China China Software and Integrated Chip Promotions Ciência Forense Computacional Cloud Creepy Cyber Security Information Sharing Partnership Código Dev Developer Disassembler Exploits FOCA Favorites Fingerprinting Organizations with Collected Archives Firefox Foundstone FoxOne Scanner Futuremark GCHQ Galleta GameInformer Gamepop Gaming Geolocalization Github Gmail Google Chrome Hardware Hash Hotmail IDS IP IPS JSON Javascript Object Notation Format Kaspersky Lab Kon-boot Live View MAC OSX MAC OSX Bypass MI5 Malware Bancário McAfee labs Microsoft Office Mozilla Foundation Msiecfexport Netflix Nirsoft Nmap Notepad++ ODA Online DisAssembler Oracle Oracle 11G Oryon C Oryon C Portable Outlook Ouya Specs PL/SQL Pasco Passwords Phishing Poisoning Programar Programação RAW RPC Republica Popular da China SQL SQLite Sandbox Sandboxie Scan Security Meeting ShadowSEC Skype Log Viewer Smartphones SmoothSec Startup Terdot The Verge Timestamp Trojan UK Ubuntu UbuntuKylin OS Userrole Virtualização WIFI WebApp Webmails Windows Bypass Windows Registry Write Blocker XML Yahoo Zeus hash-identifier iFixIt index.dat profiles.ini sqlite3 th3j35t3r wig

Posts + Vistos

Com tecnologia do Blogger.