<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Gianni Amato &#187; forensics</title>
	<atom:link href="http://www.gianniamato.it/category/forensics/feed" rel="self" type="application/rss+xml" />
	<link>http://www.gianniamato.it</link>
	<description>Il primo fondamento della sicurezza non e&#039; la tecnologia. E&#039; l&#039;attitudine mentale.</description>
	<lastBuildDate>Wed, 01 Feb 2012 17:55:27 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Acquisire i risultati dei motori di ricerca con Hashbot</title>
		<link>http://www.gianniamato.it/2011/11/acquisire-risultati-motori-ricerca-con-hashbot.html</link>
		<comments>http://www.gianniamato.it/2011/11/acquisire-risultati-motori-ricerca-con-hashbot.html#comments</comments>
		<pubDate>Tue, 22 Nov 2011 21:54:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[forensics]]></category>
		<category><![CDATA[howto]]></category>
		<category><![CDATA[hashbot]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2114</guid>
		<description><![CDATA[Immagino avrete notato come cambia la url quando cerchiamo qualcosa su un motore di ricerca. Ciò accade perchè i Big (Google, Microsoft e Yahoo!) monitorano le ricerche portandosi dietro nella url, oltre alle keywords, ulteriori informazioni per scopi statistici. Per &#8230; <a href="http://www.gianniamato.it/2011/11/acquisire-risultati-motori-ricerca-con-hashbot.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Immagino avrete notato come cambia la url quando cerchiamo qualcosa su un motore di ricerca. Ciò accade perchè i Big (Google, Microsoft e Yahoo!) monitorano le ricerche portandosi dietro nella url, oltre alle keywords, ulteriori informazioni per scopi statistici.</p>
<p>Per acquisire con <a href="https://www.hashbot.com/" target="_blank">Hashbot</a> la pagina dei risultati ottenuti dalla ricerca è buona norma ripulire la url dai parametri inutili.</p>
<p>Ecco qualche esempio. Una semplice ricerca della parola chiave &#8220;<em>catania</em>&#8221; diventa:</p>
<p><strong>Google</strong></p>
<pre>http://www.google.it/webhp?hl=it#sclient=psy-ab&amp;amp
;hl=it&amp;amp
;site=webhp&amp;amp
;source=hp&amp;amp
;q=catania&amp;amp
;pbx=1&amp;amp
;oq=catania&amp;amp
;aq=f&amp;amp
;aqi=g4&amp;amp
;aql=&amp;amp
;gs_sm=e&amp;amp
;gs_upl=1041l3947l0l4043l15l9l3l0l0l1l253l1424l1.6.2l11l0&amp;amp
;bav=on.2,or.r_gc.r_pw.r_cp.,cf.osb&amp;amp
;fp=965e534ac9b03a1b&amp;amp
;biw=1600&amp;amp
;bih=814</pre>
<p>Per Hashbot basta usare la seguente url</p>
<pre>http://www.google.it/search?q=catania</pre>
<p><strong>Bing</strong></p>
<pre>http://it.bing.com/search?q=catania&amp;amp
;go=&amp;amp
;qs=n&amp;amp
;sk=&amp;amp
;sc=8-1&amp;amp
;form=QBRE</pre>
<p>Per Hashbot basta usare la seguente url</p>
<pre>http://it.bing.com/search?q=catania</pre>
<p><strong>Yahoo!</strong></p>
<pre>http://it.search.yahoo.com/search
;_ylt=A7x9QV6_DMxOvF4AkyQbDQx.
;_ylc=X1MDMjExNDcxOTAwMwRfcgMyBGFvAzEEaG9zdHWQwS0F...UOTk-
?p=catania&amp;amp
;fr2=sb-top&amp;amp
;rd=r1</pre>
<p>Per Hashbot basta usare la seguente url</p>
<pre>http://it.search.yahoo.com/search?p=catania</pre>
<p><strong>Yahoo! Answers</strong></p>
<pre>http://it.answers.yahoo.com/search/search_result
;_ylt=At9etezYLgzmrtuohwbN1s_v44lQ
;_ylv=3?p=catania&amp;submit-go=Cerca+in+Y%21+Answers</pre>
<p>Per Hashbot basta usare la seguente url</p>
<pre>http://it.answers.yahoo.com/search/search_result?p=catania</pre>
<p><strong>Youtube</strong></p>
<pre>http://www.youtube.com/watch?v=1icOvKtHZsM&amp;amp
;feature=related</pre>
<p>Per Hashbot basta usare la seguente url</p>
<pre>http://www.youtube.com/watch?v=1icOvKtHZsM</pre>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/11/acquisire-risultati-motori-ricerca-con-hashbot.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>USB Read Only &#8211; Device Automount Switch</title>
		<link>http://www.gianniamato.it/2011/11/usb-read-only-device-automount-switch.html</link>
		<comments>http://www.gianniamato.it/2011/11/usb-read-only-device-automount-switch.html#comments</comments>
		<pubDate>Sat, 12 Nov 2011 12:08:04 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[forensics]]></category>
		<category><![CDATA[tool]]></category>
		<category><![CDATA[das]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=2097</guid>
		<description><![CDATA[Montare in sola lettura i device USB. Testato su Ubuntu 11.10. Download DAS Se usate git: git clone https://github.com/guelfoweb/das.git In alternativa copiate lo script dalla seguente pagina: https://github.com/guelfoweb/das/blob/master/das Link: Approfondimenti sul mount di ubuntu]]></description>
			<content:encoded><![CDATA[<p>Montare in sola lettura i device USB. Testato su Ubuntu 11.10.</p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2011/11/das-menu.png"><img class="alignnone size-full wp-image-2098" title="das-menu" src="http://www.gianniamato.it/wp-content/uploads/2011/11/das-menu.png" alt="" width="308" height="232" /></a></p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2011/11/das-automount-disabled.png"><img class="alignnone size-full wp-image-2099" title="das-automount-disabled" src="http://www.gianniamato.it/wp-content/uploads/2011/11/das-automount-disabled.png" alt="" width="343" height="232" /></a></p>
<p><strong><a href="https://github.com/guelfoweb/das" target="_blank">Download DAS</a></strong></p>
<p>Se usate git:</p>
<ul>
<li><code>git clone https://github.com/guelfoweb/das.git</code></li>
</ul>
<p>In alternativa copiate lo script dalla seguente pagina:</p>
<ul>
<li><code><a href="https://github.com/guelfoweb/das/blob/master/das" target="_blank">https://github.com/guelfoweb/das/blob/master/das</a></code></li>
</ul>
<p><strong>Link: </strong><a href="http://www.cfitaly.net/approfonfimento_mount_ubuntu" target="_blank">Approfondimenti sul mount di ubuntu</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/11/usb-read-only-device-automount-switch.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Qualche riflessione sulle Live CD Italiane</title>
		<link>http://www.gianniamato.it/2011/09/qualche-riflessione-sulle-live-cd-italiane.html</link>
		<comments>http://www.gianniamato.it/2011/09/qualche-riflessione-sulle-live-cd-italiane.html#comments</comments>
		<pubDate>Wed, 21 Sep 2011 13:08:44 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[forensics]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[tool]]></category>
		<category><![CDATA[backbox]]></category>
		<category><![CDATA[backtrack]]></category>
		<category><![CDATA[caine]]></category>
		<category><![CDATA[deft]]></category>
		<category><![CDATA[distro]]></category>
		<category><![CDATA[live]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=1992</guid>
		<description><![CDATA[Lo scorso fine settimana ho scaricato le 4 distro italiane aggiornate all&#8217;ultima release. In ordine alfabetico: BackBox (PT / Forensics) BackTrack (PT / Forensics) Caine (Forensics) Deft (Forensics) Le prime due, storicamente orientate al PT/VA, sono state adeguate alle esigenze di chi si occupa &#8230; <a href="http://www.gianniamato.it/2011/09/qualche-riflessione-sulle-live-cd-italiane.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Lo scorso fine settimana ho scaricato le 4 distro italiane aggiornate all&#8217;ultima release. In ordine alfabetico:</p>
<ul>
<li><a href="http://www.backbox.org/" target="_blank">BackBox</a> (PT / Forensics)</li>
<li><a href="http://www.backtrack-linux.org/" target="_blank">BackTrack</a> (PT / Forensics)</li>
<li><a href="http://www.caine-live.net/" target="_blank">Caine</a> (Forensics)</li>
<li><a href="http://www.deftlinux.net/" target="_blank">Deft</a> (Forensics)</li>
</ul>
<p>Le prime due, storicamente orientate al PT/VA, sono state adeguate alle esigenze di chi si occupa di indagini digitali. Una scelta imho condivisibile per certi aspetti.</p>
<p>Relativamente a BB e BT:</p>
<ul>
<li>I Pentester avranno a disposizione nuovi strumenti&#8230; anche se sto sforzandomi di capire quale di questi strumenti potrebbe agevolarli (forse qualche tool per il cracking password, ma erano già presenti nelle distribuzioni precedenti).</li>
<li>I Forenser, invece, avranno in mano una bomba. Pronta a esplodere se maneggiata impropriamente.</li>
</ul>
<p>A differenza di Caine e Deft trovo Backbox e Backtrack molto bene organizzati. L&#8217;usabilità fa da padrona. I tool sono facilmente reperibili perchè posizionati con criterio negli appositi menu, la grafica è leggera e rilassante. Per non parlare poi dei rispettivi siti che li ospitano. Curati nei minimi dettagli.</p>
<p>Ok, si fa presto a criticare senza mettere mano al lavoro. Avete ragione, non lo metto in dubbio, ma forse non sono l&#8217;unico a pensarla così <img src='http://www.gianniamato.it/wp-includes/images/smilies/icon_sad.gif' alt=':-(' class='wp-smiley' /> </p>
<p>Per il resto nulla da dire. Quattro live cd italiane sono una delle poche cose che mi fanno sentire orgoglioso di essere nato e vivere in Italia.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/09/qualche-riflessione-sulle-live-cd-italiane.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Gimp Image Forensics</title>
		<link>http://www.gianniamato.it/2011/08/gimp-image-forensics.html</link>
		<comments>http://www.gianniamato.it/2011/08/gimp-image-forensics.html#comments</comments>
		<pubDate>Sun, 28 Aug 2011 20:45:42 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[forensics]]></category>
		<category><![CDATA[color analysis]]></category>
		<category><![CDATA[copymove]]></category>
		<category><![CDATA[ela]]></category>
		<category><![CDATA[gimp]]></category>
		<category><![CDATA[hsv histogram]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=1959</guid>
		<description><![CDATA[Per quanto possa intendermi di manipolazioni di foto digitali (praticamente niente a confronto di quanto ho visto fare a veri esperti) trovo Gimp uno strumento eccellente per le mie pessime sporadiche elaborazioni grafiche. Negli ultimi mesi ho imparato a conoscerlo meglio &#8230; <a href="http://www.gianniamato.it/2011/08/gimp-image-forensics.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Per quanto possa intendermi di manipolazioni di foto digitali (praticamente niente a confronto di quanto ho visto fare a veri esperti) trovo <a title="GNU Image Manipulation Program" href="http://www.gimp.org/" target="_blank">Gimp</a> uno strumento eccellente per le mie <del>pessime</del> sporadiche elaborazioni grafiche.</p>
<p>Negli ultimi mesi ho imparato a conoscerlo meglio e ad apprezzare le sue potenzialità anche nel campo dell&#8217;<em>image forensics</em>. Grazie al lavoro di alcuni sviluppatori, come ad esempio <a title="About elsamuko" href="https://sites.google.com/site/elsamuko/about" target="_blank">Samuel Alberecht aka elsamuko</a>, che hanno partorito degli ottimi <a title="Installazione di nuovi Plugin" href="http://docs.gimp.org/it/gimp-scripting.html#gimp-plugins-install" target="_blank">plugin</a> è possibile personalizzare Gimp per renderlo discretamente adatto all&#8217;analisi delle immagini digitali.</p>
<p>Ecco, come in questo <a title="Clone Detection" href="https://sites.google.com/site/elsamuko/forensics/clone-detection" target="_blank">esempio</a>, quanto può essere utile il plugin <strong>Automatic copy/move image forgery detection</strong> di <a title="Jhon Graham-Cunning" href="http://www.jgc.org/labs.html" target="_blank">John Graham-Cunning</a></p>
<p>Osservate questa foto<br />
<img src="https://sites.google.com/site/elsamuko/_/rsrc/1286022641504/forensics/clone-detection/warning_clone.jpg" alt="" width="400" height="300" border="0" /></p>
<p>L&#8217;analisi del plugin <a href="https://sites.google.com/site/elsamuko/forensics/clone-detection" target="_blank">copymove</a> di Gimp ha rilevato delle zone clonate<br />
<img src="https://sites.google.com/site/elsamuko/_/rsrc/1286022735128/forensics/clone-detection/warning_clone.jpg-total.png" alt="" width="400" height="300" border="0" /></p>
<p>In effetti non si è sbagliato. La foto originale era <a title="Flickr" href="http://farm5.static.flickr.com/4094/4869570724_5439aef726_b.jpg" target="_blank">questa</a><br />
<img src="http://farm5.static.flickr.com/4094/4869570724_5439aef726_b.jpg" alt="" width="400" height="300" border="0" /></p>
<p><strong>La domanda sorge spontanea:</strong> come mai le distribuzioni live forensics, dotate di tutti gli strumenti possibili e spesso anche di inutili doppioni che servono solo a far confusione, non includono Gimp corredato di plugin per l&#8217;image forensics?</p>
<p>Naturalmente è un suggerimento. Qualora ci ripensiate fate un salto su <a title="Image Forensics" href="https://sites.google.com/site/elsamuko/forensics" target="_blank">questa pagina</a> e includete in Gimp questi quattro fondamentali plugin:</p>
<ol>
<li><a href="https://sites.google.com/site/elsamuko/forensics/clone-detection" target="_blank">Clone Detection</a></li>
<li><a href="https://sites.google.com/site/elsamuko/forensics/ela" target="_blank">Error Level Analysis</a></li>
<li><a href="https://sites.google.com/site/elsamuko/forensics/hsv-analysis" target="_blank">HSV Analysis</a></li>
<li><a href="https://sites.google.com/site/elsamuko/forensics/lab-analysis" target="_blank">LAB Analysis</a></li>
</ol>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/08/gimp-image-forensics.html/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Digiconf 2011 &#8211; Digital Forensics and Security Conference a Roma</title>
		<link>http://www.gianniamato.it/2011/08/digiconf-2011-digital-forensics-and-security-conference-roma.html</link>
		<comments>http://www.gianniamato.it/2011/08/digiconf-2011-digital-forensics-and-security-conference-roma.html#comments</comments>
		<pubDate>Fri, 19 Aug 2011 12:17:49 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[eventi]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[conferenza]]></category>
		<category><![CDATA[digiconf]]></category>
		<category><![CDATA[gov forensics]]></category>
		<category><![CDATA[sheraton]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=1925</guid>
		<description><![CDATA[Si programmava da tempo ma solo oggi abbiamo ricevuto conferma della data e della location. Grazie a GOV. Forensics S.r.l. che sponsorizza l&#8217;evento giorno 1 ottobre 2011 saremo al Centro Congressi Hotel Sheraton (EUR) per affrontare nuovi temi legati alla computer &#8230; <a href="http://www.gianniamato.it/2011/08/digiconf-2011-digital-forensics-and-security-conference-roma.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p><img class="alignnone" title="Hotel Sheraton Roma" src="http://www.romaconvention.com/media/images/03aadf954514497098e77f714be18f42.jpg" alt="" width="440" height="393" /></p>
<p>Si programmava da tempo ma solo oggi abbiamo ricevuto conferma della data e della location.</p>
<p>Grazie a <a title="GOV Forensics S.r.l" href="http://www.govforensics.it/" target="_blank">GOV. Forensics S.r.l.</a> che sponsorizza l&#8217;evento giorno <strong>1 ottobre 2011</strong> saremo al <a href="http://www.romaconvention.com/four-points-hotel-sheraton-roma-west.aspx" target="_blank">Centro Congressi Hotel Sheraton</a> (EUR) per affrontare nuovi temi legati alla computer forensics e alla sicurezza informatica.</p>
<p>L&#8217;evento <strong>è gratuito </strong>e durerà tutto il giorno per cui ci sarà modo e tempo a sufficienza per conoscerci di presenza e scambiare due chiacchiere.</p>
<p>Il programma e i dettagli su <a href="http://www.digiconf.net/" target="_blank">digiconf.net</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/08/digiconf-2011-digital-forensics-and-security-conference-roma.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Data di Pubblicazione e Acquisizione dei Contenuti Rimossi</title>
		<link>http://www.gianniamato.it/2011/08/data-di-pubblicazione-e-acquisizione-dei-contenuti-rimossi.html</link>
		<comments>http://www.gianniamato.it/2011/08/data-di-pubblicazione-e-acquisizione-dei-contenuti-rimossi.html#comments</comments>
		<pubDate>Wed, 17 Aug 2011 21:43:05 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[forensics]]></category>
		<category><![CDATA[howto]]></category>
		<category><![CDATA[cache]]></category>
		<category><![CDATA[hashbot]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=1896</guid>
		<description><![CDATA[La data di pubblicazione di una pagina web in alcuni casi può assumere un carattere talmente significativo da rivelarsi elemento chiave per dare una svolta alle indagini. Prendendo come esempio una pagina statica di questo blog http://www.gianniamato.it/contatti è possibile risalire alla data &#8230; <a href="http://www.gianniamato.it/2011/08/data-di-pubblicazione-e-acquisizione-dei-contenuti-rimossi.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>La data di pubblicazione di una pagina web in alcuni casi può assumere un carattere talmente significativo da rivelarsi elemento chiave per dare una svolta alle indagini.</p>
<p>Prendendo come esempio una pagina statica di questo blog <a href="http://www.gianniamato.it/contatti">http://www.gianniamato.it/contatti</a> è possibile risalire alla data di pubblicazione o più precisamente alla data in cui lo spider del motore di ricerca ha rilevato la pagina e indicizzato i contenuti.</p>
<p>La query, da eseguire direttamente dalla barra degli indirizzi, è la seguente:</p>
<p><a href="http://www.google.com/search?q=inurl:http://www.gianniamato.it/contatti&amp;as_qdr=y15">http://www.google.com/search?q=inurl:http://www.gianniamato.it/contatti&amp;as_qdr=y15</a></p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2011/08/data-pubblicazione.png"><img class="alignnone size-full wp-image-1897" title="Data di Pubblicazione" src="http://www.gianniamato.it/wp-content/uploads/2011/08/data-pubblicazione.png" alt="" width="582" height="211" /></a></p>
<p>E&#8217; importante aggiungere il parametro <strong>as_qdr=y15</strong> in coda alla query per chiedere al motore di ricerca Google di andare a curiosare nell&#8217;archivio degli ultimi 15 anni e mostrare la data di pubblicazione.</p>
<p>Sappiamo bene che nel caso in cui i contenuti siano stati rimossi basta cliccare sul link <em>&#8220;Copia cache&#8221;</em> per visualizzare ciò che Google ha mantenuto in cache. Purtroppo l&#8217;url generato in seguito al click si porta dietro i parametri della ricerca precedente e aggiunge un hash per trovare più velocemente la pagina salvata. Il risultato è qualcosa simile a questo:</p>
<p><a href="http://webcache.googleusercontent.com/search?q=cache:Lgimbm0_YRsJ:www.gianniamato.it/contatti+inurl:http://www.gianniamato.it/contatti&amp;cd=1&amp;hl=it&amp;ct=clnk&amp;source=www.google.com" target="_blank"><img class="alignnone size-full wp-image-1914" title="link-cache" src="http://www.gianniamato.it/wp-content/uploads/2011/08/link-cache.png" alt="" width="372" height="80" /></a></p>
<p>L&#8217;alternativa, al fine di ottenere una url pulita e soprattutto leggibile, è quella di utilizzare la seguente query:</p>
<p><a href="http://webcache.googleusercontent.com/search?q=cache:www.gianniamato.it/contatti">http://webcache.googleusercontent.com/search?q=cache:www.gianniamato.it/contatti</a></p>
<p>Questa semplice url può essere utilizzata su <a title="Hashot" href="https://www.hashbot.com/" target="_blank">Hashbot.com</a> per acquisire il contenuto della cache prima che venga fatta <a title="Rimozione Cache di Google" href="https://www.google.com/webmasters/tools/removals?pli=1" target="_blank">richiesta di rimozione</a>.</p>
<p>Studiare un pò di tecniche SEO e utilizzarle per le proprie esigenze non fa mai male. Per approfondimenti sugli argomenti trattati vi rimando a questi <a title="Find the Date When a Web Page was First Published on the Internet" href="http://www.labnol.org/internet/search/find-publishing-date-of-web-pages/8410/" target="_blank">due</a> <a title="Easier Google cache hacking" href="http://www.drissman.com/blog/archives/2003/04/16/easier_google_cache_hacking.html" target="_blank">post</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/08/data-di-pubblicazione-e-acquisizione-dei-contenuti-rimossi.html/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Estrazione ricorsiva di una directory</title>
		<link>http://www.gianniamato.it/2011/06/estrazione-ricorsiva-di-una-directory.html</link>
		<comments>http://www.gianniamato.it/2011/06/estrazione-ricorsiva-di-una-directory.html#comments</comments>
		<pubDate>Fri, 17 Jun 2011 16:25:06 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[forensics]]></category>
		<category><![CDATA[dff]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=1834</guid>
		<description><![CDATA[&#160; Qualche giorno fa, nel bel mezzo di una attività di recupero dati da un disco formattato, è sorta la necessità di estrarre ricorsivamente il contenuto di un paio di directory che contenevano centinaia di file di svariate tipologie. Difficile &#8230; <a href="http://www.gianniamato.it/2011/06/estrazione-ricorsiva-di-una-directory.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>&nbsp;</p>
<p>Qualche giorno fa, nel bel mezzo di una attività di recupero dati da un disco formattato, è sorta la necessità di estrarre ricorsivamente il contenuto di un paio di directory che contenevano centinaia di file di svariate tipologie.</p>
<p>Difficile catalogare le tipologie dei file per far lavorare foremost o sfdumper e, come spesso accade, il tempo a disposizione non giocava a mio favore. Neppure autopsy giocava a mio favore perchè l&#8217;estrazione ricorsiva delle directory purtroppo non è stata prevista.</p>
<p>Dopo aver fatto due chiacchiere al telefono con Denis per trovare insieme a lui una soluzione rapida al problema ho deciso di tentare &#8211; e fortunatamente ho risolto &#8211; con <a title="Digital Forensics Framework" href="http://www.digital-forensic.org/" target="_blank">DFF</a>.</p>
<p>Per farla breve, Denis oggi ha <a title="Dir Extractor" href="http://www.denisfrati.it/2011/06/16/dir_extractor-sh/" target="_blank">pubblicato</a> uno script (che non ho ancora testato) per porre rimedio a questo inconveniente.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/06/estrazione-ricorsiva-di-una-directory.html/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>PDF Puzzle Solution (anteprima)</title>
		<link>http://www.gianniamato.it/2011/05/pdf-puzzle-solution-anteprima.html</link>
		<comments>http://www.gianniamato.it/2011/05/pdf-puzzle-solution-anteprima.html#comments</comments>
		<pubDate>Tue, 17 May 2011 10:23:25 +0000</pubDate>
		<dc:creator>guelfoweb</dc:creator>
				<category><![CDATA[forensics]]></category>
		<category><![CDATA[pdf]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=1748</guid>
		<description><![CDATA[Didier Stevens ha pubblicato un altro pdf puzzle. Analizzando il file con FileInfo vengono individuati facilmente gli oggetti e la natura del file. Al momento non pubblico i dettagli su come estrarre le informazioni per non togliervi il piacere di &#8230; <a href="http://www.gianniamato.it/2011/05/pdf-puzzle-solution-anteprima.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Didier Stevens ha <a href="http://blog.didierstevens.com/2011/05/17/another-pdf-puzzle/" target="_blank">pubblicato</a> un altro pdf puzzle.</p>
<p>Analizzando il file con <a title="FileInfo" href="http://code.google.com/p/fileinfo-gui/wiki/pdf" target="_blank">FileInfo</a> vengono individuati facilmente gli oggetti e la natura del file.</p>
<p>Al momento non pubblico i dettagli su come estrarre le informazioni per non togliervi il piacere di indagare.</p>
<p><strong>Step 1</strong></p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2011/05/pdf-challenge-1.png"><img class="alignnone size-full wp-image-1749" title="pdf-challenge-1" src="http://www.gianniamato.it/wp-content/uploads/2011/05/pdf-challenge-1.png" alt="" width="500" height="300" /></a></p>
<p><strong>Step 2</strong></p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2011/05/pdf-challenge-2.png"><img class="alignnone size-full wp-image-1750" title="pdf-challenge-2" src="http://www.gianniamato.it/wp-content/uploads/2011/05/pdf-challenge-2.png" alt="" width="241" height="300" /></a></p>
<p><strong>Step 3</strong></p>
<p><a href="http://www.gianniamato.it/wp-content/uploads/2011/05/pdf-challenge-3.png"><img class="alignnone size-full wp-image-1751" title="pdf-challenge-3" src="http://www.gianniamato.it/wp-content/uploads/2011/05/pdf-challenge-3.png" alt="" width="500" height="116" /></a></p>
<p>Buon divertimento <img src='http://www.gianniamato.it/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/05/pdf-puzzle-solution-anteprima.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>L&#8217;alternativa a Cryptcat: Openssl + Netcat</title>
		<link>http://www.gianniamato.it/2011/05/alternativa-cryptcat-openssl-netcat.html</link>
		<comments>http://www.gianniamato.it/2011/05/alternativa-cryptcat-openssl-netcat.html#comments</comments>
		<pubDate>Tue, 10 May 2011 16:53:13 +0000</pubDate>
		<dc:creator>guelfoweb</dc:creator>
				<category><![CDATA[forensics]]></category>
		<category><![CDATA[howto]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=1740</guid>
		<description><![CDATA[Trasmettere dati sensibili con Netcat non è il massimo della sicurezza. In uno scenario in cui i dati da trasmettere richiedono una certa riservatezza è bene utilizzare Cryptcat che dispone dell&#8217;algoritmo Twofish (del buon Bruce Schneier) per stabilire una connessione cifrata. &#8230; <a href="http://www.gianniamato.it/2011/05/alternativa-cryptcat-openssl-netcat.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Trasmettere dati sensibili con <strong>N</strong><strong>etcat</strong> non è il massimo della sicurezza. In uno scenario in cui i dati da trasmettere richiedono una certa riservatezza è bene utilizzare <strong>Cryptcat</strong> che dispone dell&#8217;algoritmo Twofish (del buon Bruce Schneier) per stabilire una connessione cifrata.</p>
<p>In realtà possiamo ottenere il medesimo risultato concatenando <strong>Netcat</strong> con <strong>Openssl</strong>, con la possibilità di usufruire di altri algoritmi di cifratura.</p>
<p><strong>Lato Client</strong><br />
<code>openssl enc -aes256 -nosalt -pass pass:<em>mypasswd</em> -in <em>filename</em> | nc -q 1 1.2.3.4 80</code><br />
<strong></strong></p>
<p><strong>Lato Server</strong><br />
<code>nc -lvp 80 | openssl enc -aes256 -d -nosalt -pass pass:<em>mypasswd</em> -out <em>filename</em></code></p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/05/alternativa-cryptcat-openssl-netcat.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>FileInfo v.0.2</title>
		<link>http://www.gianniamato.it/2011/04/fileinfo-v-0-2.html</link>
		<comments>http://www.gianniamato.it/2011/04/fileinfo-v-0-2.html#comments</comments>
		<pubDate>Mon, 18 Apr 2011 23:39:29 +0000</pubDate>
		<dc:creator>guelfoweb</dc:creator>
				<category><![CDATA[code]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[tool]]></category>
		<category><![CDATA[bash]]></category>

		<guid isPermaLink="false">http://www.gianniamato.it/?p=1706</guid>
		<description><![CDATA[Con questa nuova versione FileInfo diventa intelligente. La versione 0.2 è in grado di individuare automaticamente la tipologia di file e di conseguenza aggiungere nuove azioni al menu principale. Attualmente le informazioni aggiuntive riguardano i formati PE32 e JPEG ma non &#8230; <a href="http://www.gianniamato.it/2011/04/fileinfo-v-0-2.html">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Con questa nuova versione <a title="FileInfo on Google Code" href="http://code.google.com/p/fileinfo-gui/" target="_blank">FileInfo</a> diventa intelligente. La versione 0.2 è in grado di individuare automaticamente la tipologia di file e di conseguenza aggiungere nuove azioni al menu principale. Attualmente le informazioni aggiuntive riguardano i formati PE32 e JPEG ma non è escluso che in seguito sarà capace di studiare anche altri formati.</p>
<h3>PE32 Information</h3>
<p>Se provate a interrogare un file windows formato PE32 (es. exe o dll) il menu principale mostrerà una nuova voce: &#8220;<strong>PE32 Information</strong>&#8220;.</p>
<p><img src="http://dl.dropbox.com/u/3086328/fileinfo/fileinfo-menu-pe32.png" alt="FileInfo" /></p>
<p>Questa azione consente di individuare gli oggetti invocati, le DLL, le possibili connessioni verso l&#8217;esterno e altre informazioni utili a chi svolge l&#8217;analisi di un malware.</p>
<p><img src="http://dl.dropbox.com/u/3086328/fileinfo/fileinfo-pe32.png" alt="FileInfo" /></p>
<h3>Show thumbnail</h3>
<p>FileInfo è in grado di individuare l&#8217;eventuale presenza di una thumbnail residente all&#8217;interno di un file JPEG. In tal caso al menu principale verrà aggiunta la nuova voce: &#8220;<strong>Show Thumbnail</strong>&#8220;.</p>
<p><img src="http://dl.dropbox.com/u/3086328/fileinfo/fileinfo-menu-thumb.png" alt="FileInfo" /></p>
<p>Selezionando questa azione, dopo aver definito il percorso sul disco e scelto il nome da assegnare al file, si procederà con l&#8217;estrazione e il salvataggio della miniatura.</p>
<p><img src="http://dl.dropbox.com/u/3086328/fileinfo/fileinfo-thumb.png" alt="FileInfo" /></p>
<p>Info e download su Google Code: <a href="http://code.google.com/p/fileinfo-gui/">http://code.google.com/p/fileinfo-gui</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.gianniamato.it/2011/04/fileinfo-v-0-2.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

