<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>SafetyBits &#187; Retos</title>
	<atom:link href="http://safetybits.net/category/retos/feed/" rel="self" type="application/rss+xml" />
	<link>http://safetybits.net</link>
	<description>Development &#38; Security Research</description>
	<lastBuildDate>Wed, 16 May 2012 17:37:16 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Solución al reto forense del SANS Institute &#8211; Puzzle #2</title>
		<link>http://safetybits.net/2009/12/11/solucion-al-reto-forense-del-sans-institute-puzzle-2/</link>
		<comments>http://safetybits.net/2009/12/11/solucion-al-reto-forense-del-sans-institute-puzzle-2/#comments</comments>
		<pubDate>Fri, 11 Dec 2009 01:55:47 +0000</pubDate>
		<dc:creator>sch3m4</dc:creator>
				<category><![CDATA[Forense]]></category>
		<category><![CDATA[Retos]]></category>

		<guid isPermaLink="false">http://safetybits.net/?p=306</guid>
		<description><![CDATA[<a href="http://safetybits.net/2009/12/11/solucion-al-reto-forense-del-sans-institute-puzzle-2/" title="Solución al reto forense del SANS Institute - Puzzle #2"></a>He leído hace poco una entrada en el blog de Jose Selvi que el SANS Institute propuso otro reto de análisis forense de red del que no había tenido constancia (es lo que tiene estar tanto tiempo &#8220;offline&#8221;), y es &#8230;<p class="read-more"><a href="http://safetybits.net/2009/12/11/solucion-al-reto-forense-del-sans-institute-puzzle-2/">Read more &#187;</a></p>]]></description>
			<content:encoded><![CDATA[<a href="http://safetybits.net/2009/12/11/solucion-al-reto-forense-del-sans-institute-puzzle-2/" title="Solución al reto forense del SANS Institute - Puzzle #2"></a><p><span style="color: #000000;">He leído hace poco una entrada en el blog de <a href="http://www.pentester.es/" target="_blank">Jose Selvi</a> que el SANS Institute propuso otro reto de análisis forense de red del que no había tenido constancia (es lo que tiene estar tanto tiempo &#8220;offline&#8221;), y es que esta gente proponen con regularidad una serie de retos al público para que sean resueltos y ofrecen premios a las soluciones más elegantes, claro que lo que ellos consideran elegante es crear herramientas para resolver sus retos, que posteriormente ofreceran a los alumnos de los trainings que realizan en Orlando y Baltimore (¿solo a mí me suena esto de más de uno?).</span></p>
<blockquote><p><span style="color: #000000;"><a href="http://forensicscontest.com/2009/09/25/puzzle-1-solution-anns-bad-aim" target="_blank">http://forensicscontest.com/2009/09/25/puzzle-1-solution-anns-bad-aim</a></span></p>
<p><span style="color: #000000;">What we considered “elegant” was the construction of some automated process for solving the puzzle which was easy to use, easy to understand, very portable, and would easily be able to scale to much larger and more difficult problems.</span></p></blockquote>
<p><span style="color: #000000;">Los trainings de análisis forense de red del SANS Institute y más concretamente el SEC 558 y el SEC 560 cuestan respectivamente $3,845 y $4,295 así que poquitas ganas me dan de hacerles las herramientas y mucho menos enviárselas, pero ya sabemos cómo es esto de la formación, ¿verdad?.</span></p>
<p><span style="color: #000000;">Después de esta pequeña reflexión vamos a ver cómo podemos solucionar el reto.</span></p>
<p><span style="color: #000000;">La url del mismo es <a href="http://forensicscontest.com/2009/10/10/puzzle-2-ann-skips-bail" target="_blank">http://forensicscontest.com/2009/10/10/puzzle-2-ann-skips-bail</a> donde nos dicen:</span></p>
<blockquote><p>After being released on bail, Ann Dercover disappears! Fortunately, investigators were carefully monitoring her network activity before she skipped town.</p>
<p>“We believe Ann may have communicated with her secret lover, Mr. X, before she left,” says the police chief. “The <a href="http://forensicscontest.com/contest02/evidence02.pcap">packet capture</a> may contain clues to her whereabouts.”</p>
<p><span style="text-decoration: underline;">You are the forensic investigator.</span> Your mission is to figure out what Ann emailed, where she went, and recover evidence including:</p>
<p>1. What is Ann’s email address?<br />
2. What is Ann’s email password?<br />
3. What is Ann’s secret lover’s email address?<br />
4. What two items did Ann tell her secret lover to bring?<br />
5. What is the NAME of the attachment Ann sent to her secret lover?<br />
6. What is the MD5sum of the attachment Ann sent to her secret lover?<br />
7. In what CITY and COUNTRY is their rendez-vous point?<br />
8. What is the MD5sum of the image embedded in the document?</p>
<p>Please use the <a href="http://forensicscontest.com/puzzle-2-submissions">Official Submission form</a> to submit your answers. <del>Prize TBD.</del> Prize will be a  Lenovo IdeaPad S10-2 – just like the <a href="http://www.sans.org/sans-2010/description.php?tid=3992">free netbooks Sec558 students will get in Orlando.</a></p>
<p>Here is your <a href="http://forensicscontest.com/contest02/evidence02.pcap">evidence file</a>:</p>
<p><a href="http://forensicscontest.com/contest02/evidence02.pcap">http://forensicscontest.com/contest02/evidence02.pcap</a><br />
MD5 (evidence02.pcap) = cfac149a49175ac8e89d5b5b5d69bad3</p></blockquote>
<p><span style="color: #000000;">Así que empezamos, nos descargamos el archivo de captura, comprobaremos la firma MD5 y corremos <a href="http://lcamtuf.coredump.cx/p0f.shtml" target="_blank">p0f</a> con algunas que otras herramientas y expresiónes regulares para filtrar la salida y ver qué hosts mantienen conexiones TCP/IP en la captura:</span></p>
<blockquote><p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm;"><span style="color: #000000;">$ p0f -s evidence02.pcap 2&gt;/dev/null | egrep &#8220;^[0-9]{1,3}&#8221; | tr -s &#8216;:&#8217; &#8216;-&#8217; | awk -F\- &#8216;{print $1,$3}&#8217; | sort -u<em> </em></span></p>
<p style="margin-bottom: 0cm;"><span style="color: #000000;"><em>192.168.1.159  Windows XP SP1+, 2000 SP3</em></span></p>
</blockquote>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Y vemos actividad de la IP 192.168.1.159, así que vamos a abrir el archivo de captura con Wireshark y aplicamos el filtro: ip.addr == </span><span style="color: #000000;">192.168.1.159</span></p>
<p style="margin-bottom: 0cm; font-style: normal;">
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Nos vamos al paquete nº 45 que según nos dice Wireshark usa el protocolo “BROWSER” (anuncio smb), y obtenemos algunos datos del apartado “Microsoft Windows Browser Protocol” dentro de la cabecera NetBIOS, como son:</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><br />
</span></p>
<ul>
<li><span style="color: #000000;"><em>Host Name</em></span></li>
<li><span style="color: #000000;"><em>OS Major Version</em></span></li>
<li><span style="color: #000000;"><em>OS Minor Version</em></span></li>
<li><span style="color: #000000;"><em>Host Comment</em></span></li>
</ul>
<p style="margin-bottom: 0cm;"><span style="color: #000000;"><em> </em></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Con los datos de “OS Major Version” y “OS Minor Version”, nos vamos a  <em><a href="http://msdn.microsoft.com/en-us/library/cc246960%28PROT.10%29.aspx">http://msdn.microsoft.com/en-us/library/cc246960%28PROT.10%29.aspx</a> </em>y vemos que al tratarse de Major = 5 y Minor = 1, Ann usa un Windows XP (cosa que nos había estimado p0f).</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Ahora cojemos cualquier paquete con IP de origen 192.168.1.159 y cuyo destino no sea el broadcast, por ejemplo el paquete nº 49 que es una petición DNS, y vemos en la cabecera ethernet la dirección MAC de destino “<em>00:0c:29:9b:ee:14</em>”, lo que quiere decir que esa es la puerta de enlace que está usando el PC de Ann Dercover, así que aplicamos un simple filtro “arp and eth.src == 00:0c:29:9b:ee:14” y vemos que la dirección MAC corresponde a la IP 192.168.1.10, luego ya tenemos los datos de la puerta de enlace. A simple vista si filtramos por dirección IP de origen vemos que la puerta de enlace usa un servicio de NTP (Network Time Protocol), y un Firewall con logs en remoto a 192.168.1.30. Todos estos datos podrían servirnos para crear una línea temporal de la actividad del PC de Ann en caso de que los paquetes no tuviesen timestamp, pero vamos a centrarnos de momento en la actividad de Ann.</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Con las dos direcciones MAC que tenemos, nos vamos a  <a href="http://anonsvn.wireshark.org/wireshark/trunk/manuf">http://anonsvn.wireshark.org/wireshark/trunk/manuf</a> y buscamos los tres primeros campos de la dirección MAC, y tenemos que Ann usa un portátil Dell y la puerta de enlace es un sistema virtualizado sobre VMWare.</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Por tanto, los datos del PC de Ann Dercover recopilados hasta ahora son:</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><br />
</span></p>
<ul>
<li><span style="color: #000000;">IP: 	<em>192.168.1.159</em></span></li>
<li><span style="color: #000000;">MAC: 	<em>00:21:70:4d:4f:ae</em></span></li>
<li><span style="color: #000000;">Portátil: 	<em>Dell</em></span></li>
<li><span style="color: #000000;">Nombre 	del equipo: <em>ANN-LAPTOP</em></span></li>
<li><span style="color: #000000;">Grupo 	de trabajo: <em>WORKGROUP</em></span></li>
<li><span style="color: #000000;">Sistema 	Operativo: <em>Windows XP</em></span></li>
<li><span style="color: #000000;">Comentario 	del e	quipo: <em>ann&#8217;s laptop</em></span></li>
<li><span style="color: #000000;">Protocolos: 	<em>NETBIOS, SMB, DNS, SMTP, SYSLOG</em></span></li>
<li><span style="color: #000000;">Servidor 	DNS: 10.1.1.20</span></li>
<li><span style="color: #000000;">Puerta 	de enlace:</span>
<ul>
<li><span style="color: #000000;">IP: 192.168.1.10</span></li>
<li><span style="color: #000000;">MAC: </span><span style="color: #000000;">00:0c:29:9b:ee:14 (VMWare)</span></li>
</ul>
</li>
</ul>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Seguimos analizando la captura, y vemos que Ann realiza una consulta dns a 10.1.1.20 preguntando por “smtp.aol.com” y justo después inicia una sesión SMTP, así que obtenemos:</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Servidor SMTP:</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><br />
</span></p>
<ul>
<li><span style="color: #000000;">Host: 	<em>smtp.aol.com</em></span></li>
<li><span style="color: #000000;">Nombre 	primario: <em>smtp.cs.com</em></span></li>
<li><span style="color: #000000;">IP: 	<em>64.12.102.142</em></span></li>
<li><span style="color: #000000;">Puerto: 	<em>587</em></span></li>
</ul>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Ahora vamos a ver cuánto duró y cuándo se estableció la conexión con el servidor SMTP, para ello seleccionamos con un click el paquete nº 56 que es cuando el cliente de correo de Ann ha finalizado la sincronización de la conexión con el servidor SMTP, y en la ventana de  detalles del paquete (donde aparecen todas las cabeceras) desplegamos los datos de “Frame”, vemos que en el campo “Arrival Time” nos dice la fecha y hora de la recepción del paquete: <em>Oct 10, 2009 15:35:31.101734000. </em>Ahora vamos al paquete nº 564 que es cuando el cliente envía el comando “QUIT” al servidor SMTP y realizando la misma operación tenemos la fecha y hora de envío del paquete: Oct 10, 2009 15:38:14.908571000, así que la sesión SMTP duró 4 minutos aproximadamente, así que vamos a ver qué hizo Ann durante la sesión SMTP.</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">NOTA: Los datos de fecha y hora también podríamos haberlos sacado leyendo los paquetes NTP entre 192.168.1.10 y 192.168.1.30, la fecha y hora enviada por el servidor SMTP en el paquete nº 56, estableciendo un paquete como referencia y haciendo los cálculos.</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Ahora, para ver la sesión SMTP hacemos click sobre un paquete de la conexión y le damos a “Analize <span style="font-family: Times New Roman,serif;">→</span> Follow TCP Stream”, y veremos:</span></p>
<blockquote><p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">220 cia-mc06.mx.aol.com ESMTP mail_cia-mc06.1; Sat, 10 Oct 2009 15:35:16 -0400 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">EHLO annlaptop </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250-cia-mc06.mx.aol.com host-69-140-19-190.static.comcast.net </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250-AUTH=LOGIN PLAIN XAOL-UAS-MB </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250-AUTH LOGIN PLAIN XAOL-UAS-MB </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250-STARTTLS </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250-CHUNKING </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250-BINARYMIME </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250-X-AOL-FWD-BY-REF </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250-X-AOL-DIV_TAG </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250-X-AOL-OUTBOX-COPY </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250 HELP </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">AUTH LOGIN </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">334 VXNlcm5hbWU6 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">c25lYWt5ZzMza0Bhb2wuY29t </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">334 UGFzc3dvcmQ6 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">NTU4cjAwbHo= </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">235 AUTHENTICATION SUCCESSFUL </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">MAIL FROM: &lt;sneakyg33k@aol.com&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250 OK </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">RCPT TO: &lt;sec558@gmail.com&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250 OK </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">DATA </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">354 START MAIL INPUT, END WITH &#8220;.&#8221; ON A LINE BY ITSELF </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Message-ID: &lt;000901ca49ae$89d698c0$9f01a8c0@annlaptop&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">From: &#8220;Ann Dercover&#8221; &lt;sneakyg33k@aol.com&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">To: &lt;sec558@gmail.com&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Subject: lunch next week </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Date: Sat, 10 Oct 2009 07:35:30 -0600 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">MIME-Version: 1.0 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Content-Type: multipart/alternative; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">.boundary=&#8221;&#8212;-=_NextPart_000_0006_01CA497C.3E4B6020&#8243; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">X-Priority: 3 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">X-MSMail-Priority: Normal </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">X-Mailer: Microsoft Outlook Express 6.00.2900.2180 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.2180 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;"> </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">This is a multi-part message in MIME format. </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;"> </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&#8212;&#8212;=_NextPart_000_0006_01CA497C.3E4B6020 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Content-Type: text/plain; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">.charset=&#8221;iso-8859-1&#8243; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Content-Transfer-Encoding: quoted-printable </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;"> </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Sorry&#8211; I can&#8217;t do lunch next week after all. Heading out of town. = </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Another time! -Ann </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&#8212;&#8212;=_NextPart_000_0006_01CA497C.3E4B6020 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Content-Type: text/html; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">.charset=&#8221;iso-8859-1&#8243; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Content-Transfer-Encoding: quoted-printable </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;"> </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&lt;!DOCTYPE HTML PUBLIC &#8220;-//W3C//DTD HTML 4.0 Transitional//EN&#8221;&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&lt;HTML&gt;&lt;HEAD&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&lt;META http-equiv=3DContent-Type content=3D&#8221;text/html; = </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">charset=3Diso-8859-1&#8243;&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&lt;META content=3D&#8221;MSHTML 6.00.2900.2853&#8243; name=3DGENERATOR&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&lt;STYLE&gt;&lt;/STYLE&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&lt;/HEAD&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&lt;BODY bgColor=3D#ffffff&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&lt;DIV&gt;&lt;FONT face=3DArial size=3D2&gt;Sorry&#8211; I can&#8217;t do lunch next week = </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">after all.=20 </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">Heading out of town. Another time! -Ann&lt;/FONT&gt;&lt;/DIV&gt;&lt;/BODY&gt;&lt;/HTML&gt; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;"> </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">&#8212;&#8212;=_NextPart_000_0006_01CA497C.3E4B6020&#8211; </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">250 OK </span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #800000;">QUIT</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000080;">221 SERVICE CLOSING CHANNEL</span></p>
</blockquote>
<p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;">
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">De donde podemos extraer los siguientes datos:</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><br />
</span></p>
<ul>
<li><span style="color: #000000;"><span style="color: #000000;">Usuario 	(Codificado en Base64) :</span> <span style="color: #800000;"><em>c25lYWt5ZzMza0Bhb2wuY29t </em><em> </em><span style="font-family: Times New Roman,serif;"><em>→</em><em> </em><span style="color: #800000;"><em>sneakyg33k@aol.com</em></span></span></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;">Clave 	(Codificado en Base64):</span> <span style="color: #800000;"><em>NTU4cjAwbHo=</em><em> </em><span style="font-family: Times New Roman,serif;"><em>→</em><em> </em><span style="color: #800000;"><em>558r00lz</em></span></span></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;">Cliente 	de correo:</span><span style="color: #800000;"><em> Microsoft Outlook Express 	6.00.2900.2180</em></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;">Emisor:</span><span style="color: #800000;"> </span><span style="color: #800000;"><em>&#8220;Ann Dercover&#8221; </em><span style="color: #800000;"><em><span style="text-decoration: none;">&lt;sneakyg33k@aol.com&gt;</span></em></span></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;">Destinatario:</span> <span style="color: #800000;"><em>sec558@gmail.com</em></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;">Asunto 	del email:</span><span style="color: #800000;"><em> lunch next week</em></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;">Cuerpo 	del mensaje:</span><span style="color: #800000;"><em> Sorry I can&#8217;t do lunch next 	week after all. Heading out of town. Another time! Ann</em></span></span></li>
</ul>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"> A continuación, en el paquete nº 113 se establece otra conexión, así que volvemos a hacer lo mismo, seleccionamos el paquete, y le damos a “Analize <span style="font-family: Times New Roman,serif;">→</span> Follow TCP Stream”, de donde podemos extraer la siguiente información:</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><br />
</span></p>
<ul>
<li><span style="color: #000000;"><span style="color: #000000;">Usuario 	(Codificado en Base64) </span>: <span style="color: #800000;"><em>c25lYWt5ZzMza0Bhb2wuY29t </em><em> </em><span style="font-family: Times New Roman,serif;"><em>→</em><em> </em><span style="color: #800000;"><em>sneakyg33k@aol.com</em></span></span></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;">Clave 	(Codificado en Base64):</span> <span style="color: #800000;"><em>NTU4cjAwbHo=</em><em> </em><span style="font-family: Times New Roman,serif;"><em>→</em><em> </em><span style="color: #800000;"><em>558r00lz</em></span></span></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;">Cliente 	de correo:</span><span style="color: #800000;"><em><span style="color: #000000;"> </span>Microsoft Outlook Express 	6.00.2900.2180</em></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;">Emisor:</span><span style="color: #800000;"><em><span style="color: #000000;"> </span>&#8220;Ann Dercover&#8221; </em><span style="color: #800000;"><em><span style="text-decoration: none;">&lt;sneakyg33k@aol.com&gt;</span></em></span></span></span></li>
<li><span style="color: #000000;"><span style="text-decoration: none;"><span style="color: #000000;">Destinatario:</span> </span><span style="color: #800000;"><em><span style="text-decoration: none;">mistersecretx@aol.com</span></em></span></span></li>
<li><span style="color: #000000;"><span style="color: #000000;"><span style="text-decoration: none;">Asunto 	del mensaje:</span></span><span style="color: #800000;"><em><span style="text-decoration: none;"> rendezvous</span></em></span></span></li>
<li><span style="color: #000000;"><span style="text-decoration: none;"><span style="color: #000000;">Cuerpo 	del mensaje:</span> </span><span style="color: #800000;"><em><span style="text-decoration: none;">Hi 	sweetheart! Bring your fake passport and a bathing suit. Address 	attached. love, Ann</span></em></span></span></li>
</ul>
<p style="margin-bottom: 0cm; font-style: normal;">
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Y a continuación, en el mismo email, vemos lo siguiente:</span></span></p>
<blockquote><p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm;"><span style="color: #800000;"><em><span style="text-decoration: none;">Content-Type: application/octet-stream; </span></em></span></p>
<p style="margin-bottom: 0cm;"><span style="color: #800000;"><em><span style="text-decoration: none;">.name=&#8221;secretrendezvous.docx&#8221; </span></em></span></p>
<p style="margin-bottom: 0cm;"><span style="color: #800000;"><em><span style="text-decoration: none;">Content-Transfer-Encoding: base64 </span></em></span></p>
<p style="margin-bottom: 0cm;"><span style="color: #800000;"><em><span style="text-decoration: none;">Content-Disposition: attachment; </span></em></span></p>
<p style="margin-bottom: 0cm;"><span style="color: #800000;"><em><span style="text-decoration: none;">.filename=&#8221;secretrendezvous.docx&#8221;</span></em></span></p>
</blockquote>
<p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><br />
</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Así que lo siguiente es el adjunto del mail, y ya que está codificado en base64, vamos a copiar todo el “texto” siguiente y decodificarlo. En mi caso lo he guardado como “adjunto_email.base64”, así que para decodificarlo basta con hacer:</span></span></p>
<blockquote><p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">$ openssl enc -d -base64 -in adjunto_email.base64 -out adjunto_email</span></span></p>
</blockquote>
<p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Obtendremos el MD5 del documento:</span></span></p>
<blockquote><p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">$ md5sum adjunto_email</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><strong><span style="text-decoration: none;">9e423e11db88f01bbff81172839e1923  adjunto_email</span></strong></span></p>
</blockquote>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Y ya podremos leer el documento adjunto, que vemos que dice:</span></span></p>
<blockquote><p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="color: #800000;"><em><span style="text-decoration: none;">Meet me at the fountain near the rendezvous point. Address below. I’m bringing all the cash.</span></em></span></span></p>
</blockquote>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Y adjunta una imagen de Google Maps con la localización de “Playa del Carmen” en la Av. Constituyentes 1 Calle 10 por la quinta avenida, 77780, México.</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"><br />
</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"><img class="aligncenter" src="http://i50.tinypic.com/34oenlx.jpg" alt="" width="756" height="439" /><br />
</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Algo interesante que probablemente no sepa más de uno, es que la mayoría (si no todos) los documentos de Office (pptx, docx, etc.), en realidad son archivos comprimidos en ZIP donde se guardan todos los elementos del documento, así que vamos a verificarlo y extraer todos los elementos:</span></span></p>
<blockquote><p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">$ file adjunto_email</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><strong><span style="text-decoration: none;">adjunto_email: Zip archive data, at least v2.0 to extract</span></strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><br />
</span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">$ unzip adjunto_email</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><strong><span style="text-decoration: none;">Archive:  adjunto_email</span></strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: [Content_Types].xml</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: _rels/.rels</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: word/_rels/document.xml.rels</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: word/document.xml</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>extracting: word/media/image1.png</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: word/theme/theme1.xml</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: word/settings.xml</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: word/webSettings.xml</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: word/styles.xml</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: docProps/core.xml</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: word/numbering.xml</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: word/fontTable.xml</strong></span><strong> </strong></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> <strong>inflating: docProps/app.xml</strong></span><strong> </strong></span></p>
</blockquote>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Y vemos ahí la imagen adjunta en &#8220;word/media/image1.png&#8221; y el texto del documento en &#8220;word/document.xml&#8221;, así que obtenemos el MD5 de la imagen PNG:</span></span></p>
<blockquote><p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">$ md5sum word/media/image1.png</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><strong><span style="text-decoration: none;">aadeace50997b1ba24b09ac2ef1940b7  word/media/image1.png</span></strong></span></p>
</blockquote>
<p><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Así que aprovechando las fechas y horas obtenidas anteriormente, podemos decir que:</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"><br />
</span></span></p>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;">El 	sábado 10 de Octubre de 2009 a las 15:35:31, Ann Dercover envió un 	mail a &#8220;sec558@gmail.com</span></span><span style="color: #000000;"><span style="text-decoration: none;">&#8220;</span></span><span style="color: #000000;"><span style="text-decoration: none;"> </span><span style="text-decoration: none;"> </span><span style="text-decoration: none;">desde la dirección 	de email </span></span><span style="color: #000000;"><span style="text-decoration: none;">&#8220;</span></span><span style="color: #000000;"><span style="text-decoration: none;">sneakyg33k@aol.com</span></span><span style="color: #000000;"><span style="text-decoration: none;">&#8221; </span></span><span style="color: #000000;"><span style="text-decoration: none;">cancelando la cita para almorzar a 	la semana siguiente.</span></span></li>
<li><span style="color: #000000;"><span style="text-decoration: none;">El 	sábado 10 de Octubre de 2009 a las 15:38:11, Ann Dercover envió un 	mail a </span></span><span style="color: #000000;"><span style="text-decoration: none;">&#8220;</span></span><span style="color: #000000;"><span style="text-decoration: none;">mistersecretx@aol.com</span></span><span style="color: #000000;"><span style="text-decoration: none;">&#8220;</span></span><span style="color: #000000;"><span style="text-decoration: none;"> desde la dirección </span></span><span style="color: #000000;"><span style="text-decoration: none;">&#8220;</span></span><span style="color: #000000;"><span style="text-decoration: none;">sneakyg33k@aol.com</span></span><span style="color: #000000;"><span style="text-decoration: none;">&#8220;</span></span><span style="color: #000000;"><span style="text-decoration: none;"> para confirmar la cita.</span></span></li>
</ul>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> Estas horas y fechas se extrayeron del timestamp de los paquetes, y coinciden con la fecha y hora en los paquetes enviados de 192.168.1.10 a 192.168.1.30 mediante NTP, sinembargo, en los emails enviados por Ann, ponía fechas y horas diferentes, y si extraemos los metadatos del documento enviado por Ann a </span></span><span style="color: #000000;"><span style="text-decoration: none;">&#8220;</span></span><span style="color: #000000;"><span style="text-decoration: none;">mistersecretx@aol.com</span></span><span style="color: #000000;"><span style="text-decoration: none;">&#8220;</span></span><span style="color: #000000;"><span style="text-decoration: none;"> vemos que las fechas y horas de creación y modificación son:</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"><br />
</span></span></p>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;">Creación: 	10 OCT 2009 17:58:00</span></span></li>
<li><span style="color: #000000;"><span style="text-decoration: none;">Última 	modificación: 10 OCT 2009 18:29:00</span></span></li>
<li><span style="color: #000000;"><span style="text-decoration: none;">Veces 	editado: 1</span></span></li>
</ul>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"> Por lo que al parecer la fecha y hora “real” difieren de la fecha y hora del PC de Ann, lo cual es posible si Ann no tiene debidamente configurada la fecha y hora en su PC o bien, si ha viajado y se encuentra en otra zona horaria.</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"><br />
</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;">
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Así que con toda la información de la que disponemos vamos a tratar de responder a las preguntas del reto:</span></span></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;"><br />
</span></span></p>
<ul>
<li><span style="color: #000000;"><span style="font-style: normal;"><span style="text-decoration: none;">¿Cuál 	es la dirección de correo de Ann Dercover? </span></span></span><span style="color: #000000;"><span style="font-style: normal;"><span style="text-decoration: none;"> </span></span></span>
<ul>
<li><span style="color: #000000;"><span style="font-style: normal;"><span style="text-decoration: none;"><strong>sneakyg33k@aol.com</strong></span></span><a href="mailto:sneakyg33k@aol.com"><span style="font-style: normal;"><span style="text-decoration: none;"><strong> </strong></span></span></a></span></li>
</ul>
</li>
</ul>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;">¿Cuál 	es la clave del correo? </span></span><span style="color: #000000;"><span style="text-decoration: none;"> </span></span>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;"><strong>558r00lz</strong></span></span></li>
</ul>
</li>
</ul>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;">¿Cuál 	es la dirección de correo del amor secreto de Ann Dercover? </span><span style="text-decoration: none;"> </span></span><span style="color: #000000;"><span style="text-decoration: none;"> </span></span>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;"><strong>mistersecretx@aol.com</strong></span></span></li>
</ul>
</li>
</ul>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;">¿Qué 	dos elementos le dijo Ann Dercover a su amor secreto que llevase? </span></span><span style="color: #000000;"><span style="text-decoration: none;"> </span></span>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;"><strong>U</strong></span><span style="text-decoration: none;"><strong>n 	pasaporte falso y un traje de baño</strong></span></span></li>
</ul>
</li>
</ul>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;">¿Cuál 	es el nombre del adjunto que Ann Dercover le ha enviado a su amor 	secreto? </span><span style="text-decoration: none;"> </span></span>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;"><strong>secretrendezvous.docx</strong></span></span></li>
</ul>
</li>
</ul>
<p><span style="color: #000000;"><span style="text-decoration: none;"><strong> </strong></span></span></p>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;">¿Cuál 	es el MD5 del adjunto enviado por Ann Dercover a su amor secreto? </span><span style="text-decoration: none;"> </span></span>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;"><strong>9e423e11db88f01bbff81172839e1923</strong></span></span></li>
</ul>
</li>
<p><strong><br />
</strong></p>
<li><span style="color: #000000;"><span style="text-decoration: none;">¿En 	qué ciudad y pais se encuentra el punto de encuentro?</span></span>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;"> </span><span style="text-decoration: none;"><strong>Playa 	del Carmen, 77780, México</strong></span></span></li>
</ul>
</li>
</ul>
<p><span style="color: #000000;"><span style="text-decoration: none;"><strong> </strong></span></span></p>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;">¿Cuál 	es el MD5 de la imagen embebida en el documento? </span><span style="text-decoration: none;"> </span></span>
<ul>
<li><span style="color: #000000;"><span style="text-decoration: none;"><strong>aadeace50997b1ba24b09ac2ef1940b7</strong></span></span></li>
</ul>
</li>
</ul>
<p>Y como soy el &#8220;tonto de los scripts&#8221; aquí os dejo uno para p0f y otro para saber la versión de Windows con los datos de  Major/Minor Version.</p>
<blockquote><p>#!/bin/bash</p>
<p>if [ ! $# -eq 1 ]<br />
then<br />
echo -e &#8220;\nUso: $0 archivo_captura\n&#8221;<br />
exit 1<br />
fi</p>
<p>POF=`which p0f`</p>
<p>if [ -z "$POF" ]<br />
then<br />
echo -e &#8220;\np0f no encontrado!\n&#8221;<br />
exit 1<br />
fi</p>
<p>$POF -s $1 2&gt;/dev/null | egrep &#8220;^[0-9]{1,3}&#8221; | tr -s &#8216;:&#8217; &#8216;-&#8217; | awk -F\- &#8216;{print $1,$3}&#8217; | sort -u</p>
<p>unset POF<br />
exit 0</p></blockquote>
<blockquote><p>#!/bin/bash</p>
<p>if [ ! $# -eq 2 ]<br />
then<br />
echo -e &#8220;\nUso: $0 os_major_version os_minor_version\n&#8221;<br />
exit 0<br />
fi</p>
<p>case $1 in<br />
4)<br />
if [ $2 -eq "0" ]<br />
then<br />
echo &#8220;Windows NT 4.0&#8243;<br />
fi<br />
;;</p>
<p>5)<br />
case $2 in<br />
0)<br />
echo &#8220;Windows 2000&#8243;<br />
;;</p>
<p>1)<br />
echo &#8220;Windows XP&#8221;<br />
;;</p>
<p>2)<br />
echo &#8220;Windows Server 2003 / Windows Server 2003 R2&#8243;<br />
;;<br />
esac<br />
;;</p>
<p>6)<br />
case $2 in<br />
0)<br />
echo &#8220;Windows Vista / Windows Server 2008&#8243;<br />
;;</p>
<p>1)<br />
echo &#8220;Windows Vista / Windows Server 2008 R2&#8243;<br />
;;</p>
<p>esac<br />
;;<br />
esac</p>
<p>exit 0</p></blockquote>
<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 3524px; width: 1px; height: 1px;"><!-- 		@page { size: 21cm 29.7cm; margin: 2cm } 		P { margin-bottom: 0.21cm } --></p>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">De donde podemos extraer los siguientes datos:</span></p>
<p style="margin-bottom: 0cm; font-style: normal;">
<ul>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Usuario 	(Codificado en Base64) : <span style="color: #800000;"><em>c25lYWt5ZzMza0Bhb2wuY29t </em><em> </em><span style="font-family: Times New Roman,serif;"><em>→</em><em> </em><span style="color: #800000;"><em>sneakyg33k@aol.com</em></span></span></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Clave 	(Codificado en Base64): <span style="color: #800000;"><em>NTU4cjAwbHo=</em><em> </em><span style="font-family: Times New Roman,serif;"><em>→</em><em> </em><span style="color: #800000;"><em>558r00lz</em></span></span></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="color: #000000;">Cliente 	de correo:</span><span style="color: #800000;"><em> Microsoft Outlook Express 	6.00.2900.2180</em></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Emisor:<span style="color: #800000;"> </span><span style="color: #800000;"><em>&#8220;Ann Dercover&#8221; </em><span style="color: #800000;"><em><span style="text-decoration: none;">&lt;sneakyg33k@aol.com&gt;</span></em></span></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Destinatario: 	<span style="color: #800000;"><em>sec558@gmail.com</em></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Asunto 	del email:<span style="color: #800000;"><em> lunch next week</em></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Cuerpo 	del mensaje:<span style="color: #800000;"><em> Sorry I can&#8217;t do lunch next 	week after all. Heading out of town. Another time! Ann</em></span></span></p>
</li>
</ul>
<p style="margin-bottom: 0cm; font-style: normal;">
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"> A continuación, en el paquete nº 113 se establece otra conexión, así que volvemos a hacer lo mismo, seleccionamos el paquete, y le damos a “Analize <span style="font-family: Times New Roman,serif;">→</span> Follow TCP Stream”, de donde podemos extraer la siguiente información:</span></p>
<p style="margin-bottom: 0cm; font-style: normal;">
<ul>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Usuario 	(Codificado en Base64) : <span style="color: #800000;"><em>c25lYWt5ZzMza0Bhb2wuY29t </em><em> </em><span style="font-family: Times New Roman,serif;"><em>→</em><em> </em><span style="color: #800000;"><em>sneakyg33k@aol.com</em></span></span></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Clave 	(Codificado en Base64): <span style="color: #800000;"><em>NTU4cjAwbHo=</em><em> </em><span style="font-family: Times New Roman,serif;"><em>→</em><em> </em><span style="color: #800000;"><em>558r00lz</em></span></span></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="color: #000000;">Cliente 	de correo:</span><span style="color: #800000;"><em> Microsoft Outlook Express 	6.00.2900.2180</em></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;">Emisor:<span style="color: #800000;"><em> &#8220;Ann Dercover&#8221; </em><span style="color: #800000;"><em><span style="text-decoration: none;">&lt;sneakyg33k@aol.com&gt;</span></em></span></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Destinatario: </span><span style="color: #800000;"><em><span style="text-decoration: none;">mistersecretx@aol.com</span></em></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Asunto 	del mensaje:</span><span style="color: #800000;"><em><span style="text-decoration: none;"> rendezvous</span></em></span></span></p>
</li>
<li>
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Cuerpo 	del mensaje: </span><span style="color: #800000;"><em><span style="text-decoration: none;">Hi 	sweetheart! Bring your fake passport and a bathing suit. Address 	attached. love, Ann</span></em></span></span></p>
</li>
</ul>
<p style="margin-bottom: 0cm; font-style: normal;">
<p style="margin-bottom: 0cm; font-style: normal;"><span style="color: #000000;"><span style="text-decoration: none;">Y a continuación, en el mismo email, vemos lo siguiente:</span></span></p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://safetybits.net/2009/12/11/solucion-al-reto-forense-del-sans-institute-puzzle-2/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Solucionario Reto Panda Security #1-#3</title>
		<link>http://safetybits.net/2009/05/06/solucionario-reto-panda-security-1-3/</link>
		<comments>http://safetybits.net/2009/05/06/solucionario-reto-panda-security-1-3/#comments</comments>
		<pubDate>Wed, 06 May 2009 15:17:13 +0000</pubDate>
		<dc:creator>sch3m4</dc:creator>
				<category><![CDATA[Ing. Inversa]]></category>
		<category><![CDATA[MS Windows]]></category>
		<category><![CDATA[Programacion]]></category>
		<category><![CDATA[Retos]]></category>

		<guid isPermaLink="false">http://safetybits.net/?p=258</guid>
		<description><![CDATA[<a href="http://safetybits.net/2009/05/06/solucionario-reto-panda-security-1-3/" title="Solucionario Reto Panda Security #1-#3"></a>Para tenerlo más accesible y organizado, aquí tenéis los enlaces a los posts con las soluciones: Solucion Reto 1 &#8211; AbsshA Solucion Reto 2 &#8211; Guan &#38; AbsshA Solucion Reto 3 &#8211; RoMaNSoFt]]></description>
			<content:encoded><![CDATA[<a href="http://safetybits.net/2009/05/06/solucionario-reto-panda-security-1-3/" title="Solucionario Reto Panda Security #1-#3"></a><p>Para tenerlo más accesible y organizado, aquí tenéis los enlaces a los posts con las soluciones:</p>
<p><a href="http://safetybits.net/2009/04/03/reto-panda-security-1-solucion/" target="_blank">Solucion Reto 1</a> &#8211; <a href="http://abssha.blogspot.com/" target="_blank">AbsshA</a><br />
<a href="http://safetybits.net/2009/05/05/reto-panda-security-2-solucion/" target="_blank">Solucion Reto 2</a> &#8211; Guan &amp; <a href="http://abssha.blogspot.com/" target="_blank">AbsshA</a><br />
<a href="http://safetybits.net/2009/05/05/reto-panda-security-3-solucion/" target="_blank">Solucion Reto 3</a> &#8211; <a href="http://rs-labs.com/" target="_blank">RoMaNSoFt</a></p>
]]></content:encoded>
			<wfw:commentRss>http://safetybits.net/2009/05/06/solucionario-reto-panda-security-1-3/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Reto Panda Security #3 (Solucion &#8211; Actualizado)</title>
		<link>http://safetybits.net/2009/05/05/reto-panda-security-3-solucion/</link>
		<comments>http://safetybits.net/2009/05/05/reto-panda-security-3-solucion/#comments</comments>
		<pubDate>Tue, 05 May 2009 02:42:43 +0000</pubDate>
		<dc:creator>sch3m4</dc:creator>
				<category><![CDATA[Ing. Inversa]]></category>
		<category><![CDATA[MS Windows]]></category>
		<category><![CDATA[Programacion]]></category>
		<category><![CDATA[Retos]]></category>

		<guid isPermaLink="false">http://safetybits.net/?p=248</guid>
		<description><![CDATA[<a href="http://safetybits.net/2009/05/05/reto-panda-security-3-solucion/" title="Reto Panda Security #3 (Solucion - Actualizado)"></a>Esta vez ha sido RoMaNSoFt el autor de la documentación a la solución del reto 3. Descarga Actualizado: Solucion Reto 1 Solucion Reto 2]]></description>
			<content:encoded><![CDATA[<a href="http://safetybits.net/2009/05/05/reto-panda-security-3-solucion/" title="Reto Panda Security #3 (Solucion - Actualizado)"></a><p>Esta vez ha sido <a href="http://www.rs-labs.com/" target="_blank">RoMaNSoFt</a> el autor de la documentación a la solución del reto 3.</p>
<p><a href="http://www.rs-labs.com/papers/RS_reto_panda_prueba_3.pdf" target="_blank">Descarga</a></p>
<p><span style="text-decoration: underline;"><span style="color: #ff0000;"><em>Actualizado:</em></span></span></p>
<p><a href="http://safetybits.net/2009/04/03/reto-panda-security-1-solucion/" target="_blank">Solucion Reto 1</a><br />
<a href="http://safetybits.net/2009/05/05/reto-panda-security-2-solucion/" target="_blank">Solucion Reto 2</a></p>
]]></content:encoded>
			<wfw:commentRss>http://safetybits.net/2009/05/05/reto-panda-security-3-solucion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Reto Panda Security #2 (Solucion &#8211; Actualizado)</title>
		<link>http://safetybits.net/2009/05/05/reto-panda-security-2-solucion/</link>
		<comments>http://safetybits.net/2009/05/05/reto-panda-security-2-solucion/#comments</comments>
		<pubDate>Tue, 05 May 2009 02:34:49 +0000</pubDate>
		<dc:creator>sch3m4</dc:creator>
				<category><![CDATA[Ing. Inversa]]></category>
		<category><![CDATA[MS Windows]]></category>
		<category><![CDATA[Programacion]]></category>
		<category><![CDATA[Retos]]></category>

		<guid isPermaLink="false">http://safetybits.net/?p=242</guid>
		<description><![CDATA[<a href="http://safetybits.net/2009/05/05/reto-panda-security-2-solucion/" title="Reto Panda Security #2 (Solucion - Actualizado)"></a>Esta vez han sido Guan y AbsshA, de CracksLatinos quienes han redactado la documentación del reto, resuelto por los miembros de CracksLatinos. Mirror 1 Mirror 2 Atualizado: Solucion Reto 1 Solucion Reto 3]]></description>
			<content:encoded><![CDATA[<a href="http://safetybits.net/2009/05/05/reto-panda-security-2-solucion/" title="Reto Panda Security #2 (Solucion - Actualizado)"></a><p>Esta vez han sido Guan y <a href="http://abssha.blogspot.com/" target="_blank">AbsshA</a>, de CracksLatinos quienes han redactado la documentación del reto, resuelto por los miembros de CracksLatinos.</p>
<p><a href="http://www.savefile.com/files/2092689" target="_blank">Mirror 1</a><br />
<a href="http://www.mediafire.com/file/owjgedqumdx/Reto_Panda_P2_By.Guan_y_AbsshA.rar" target="_blank">Mirror 2</a></p>
<p><span style="text-decoration: underline;"><span style="color: #ff0000;"><em>Atualizado:</em></span></span></p>
<p><a href="http://safetybits.net/2009/04/03/reto-panda-security-1-solucion/" target="_blank">Solucion Reto 1</a><br />
<a href="http://safetybits.net/2009/05/05/reto-panda-security-3-solucion/" target="_blank">Solucion Reto 3</a></p>
]]></content:encoded>
			<wfw:commentRss>http://safetybits.net/2009/05/05/reto-panda-security-2-solucion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Reto Panda Security #1 &#8211; Solucion (Actualizado II)</title>
		<link>http://safetybits.net/2009/04/03/reto-panda-security-1-solucion/</link>
		<comments>http://safetybits.net/2009/04/03/reto-panda-security-1-solucion/#comments</comments>
		<pubDate>Fri, 03 Apr 2009 03:21:59 +0000</pubDate>
		<dc:creator>sch3m4</dc:creator>
				<category><![CDATA[Ing. Inversa]]></category>
		<category><![CDATA[MS Windows]]></category>
		<category><![CDATA[Programacion]]></category>
		<category><![CDATA[Retos]]></category>

		<guid isPermaLink="false">http://safetybits.net/?p=211</guid>
		<description><![CDATA[<a href="http://safetybits.net/2009/04/03/reto-panda-security-1-solucion/" title="Reto Panda Security #1 - Solucion (Actualizado II)"></a>Así es, a demás de solucionarlo, AbsshA ha escrito un paper documentando el reto. Descargar Actualizado: Otro documento explicativo sobre la resolución del reto ha sido publicado por Thor, dividido en tres partes: http://el-blog-de-thor.blogspot.com/2009/04/solucion-al-reto-1-de-panda.html http://el-blog-de-thor.blogspot.com/2009/04/solucion-al-reto-1-de-panda-ii-parte.html http://el-blog-de-thor.blogspot.com/2009/04/solucion-al-reto-1-de-panda-iii-parte.html Atualizado II: Solucion Reto &#8230;<p class="read-more"><a href="http://safetybits.net/2009/04/03/reto-panda-security-1-solucion/">Read more &#187;</a></p>]]></description>
			<content:encoded><![CDATA[<a href="http://safetybits.net/2009/04/03/reto-panda-security-1-solucion/" title="Reto Panda Security #1 - Solucion (Actualizado II)"></a><p>Así es, a demás de solucionarlo, <strong>AbsshA</strong> ha escrito un paper documentando el reto.</p>
<p><a href="http://www.megaupload.com/?d=NZKJEIK8" target="_blank">Descargar</a></p>
<p><span style="text-decoration: underline;"><span style="color: #ff0000;"><em>Actualizado:</em></span></span></p>
<p>Otro documento explicativo sobre la resolución del reto ha sido publicado por <strong>Thor</strong>, dividido en tres partes:</p>
<p><a href="http://el-blog-de-thor.blogspot.com/2009/04/solucion-al-reto-1-de-panda.html" target="_blank">http://el-blog-de-thor.blogspot.com/2009/04/solucion-al-reto-1-de-panda.html</a><br />
<a href="http://el-blog-de-thor.blogspot.com/2009/04/solucion-al-reto-1-de-panda-ii-parte.html" target="_blank">http://el-blog-de-thor.blogspot.com/2009/04/solucion-al-reto-1-de-panda-ii-parte.html</a><br />
<a href="http://el-blog-de-thor.blogspot.com/2009/04/solucion-al-reto-1-de-panda-iii-parte.html" target="_blank">http://el-blog-de-thor.blogspot.com/2009/04/solucion-al-reto-1-de-panda-iii-parte.html</a></p>
<p><span style="text-decoration: underline;"><span style="color: #ff0000;"><em>Atualizado II:</em></span></span></p>
<p><a href="http://safetybits.net/2009/05/05/reto-panda-security-2-solucion/" target="_blank">Solucion Reto 2</a><br />
<a href="http://safetybits.net/2009/05/05/reto-panda-security-3-solucion/" target="_blank">Solucion Reto 3</a></p>
]]></content:encoded>
			<wfw:commentRss>http://safetybits.net/2009/04/03/reto-panda-security-1-solucion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

