08/07/2011 – 11:00hrs
Recebi uma chamada que o site de uma empresa tinha sido “hackeada”, me solicitaram para reforçar a segurança, na hora entrei no site para ver como “tinha ficado”, mais a página já constava como estando em manutenção(quero deixar claro que não fui eu que fiz o servidor ou mesmo eu que presto assistência para o mesmo, apenas fui solicitado para reforçar a segurança). Fui ao local para ver o servidor. De cara já fiquei preocupado, Windows 2003 Server Standard instalado no servidor da página. Por que a preocupação? Simples, eu pouco conheço da arquitetura do SO, sei trabalhar com o sistema, mais para se fazer uma forense tem que entender muito sobre o SO em questão, mesmo assim, apesar de não ter sido solicitado a forense, eu estava decidido a fazer por conta, apenas para descobrir como foi feito, assim me começaria fechando a brecha de segurança(e que brecha).
Não pensei 2x, tirei o cabo de rede. Na minha pendrive já tinha contava com o WinTaylor, usei ele para fazer dump de memória(estava ciente que acharia algo ali). Enquanto foi fazendo o dump, verifiquei com o responsável o horário e detalhes para ter uma iniciativa. Como a memória era pouca 1GB foi bem rápido. Desliguei o sistema arrancando o cabo de energia(maldade, mais foi necessário, pensei na hora). Quanto aos dados que solicitei já tive problemas, pois era a segunda vez que o servidor tinha sido alterado. De acordo com o responsável, amanhecer do dia 07/07/2011 já tinha sido mudado o site, então no mesmo dia o responsável pela administração do site(outra cidade), havia colocado no ar/alterado o servidor. Bem, entre outras informações que peguei foram: Data e hora corretas, servidor estava ligado a +/- 2hrs(sim, já tinham reiniciado o servidor várias vezes), peguei os processos em execução(Process Monitor da Sysinternals) e as portas abertas no momento(TCPView da Sysinternals). Aproveitei e exportei os logs do Windows(Visualizar Eventos) para o pendrive.
Continue lendo