Mozilla Firefox 3.X utiliza bases de datos SQLite para almacenar el historial de los usuarios y mas información de interés para un análisis forense.
Los archivos de bases de datos que utiliza son los siguientes:
- content-prefs.sqlite: Las preferencias individuales para páginas.
- downloads.sqlite: Historial de descargas.
- formhistory.sqlite: Contiene los formularios memorizados.
- permissions.sqlite: Contiene los sitios a los que se le permitió abrir pop-ups.
- cookies.sqlite: Las Cookies.
- places.sqlite: Los datos de los marcadores e historial de navegación.
- search.sqlite: Historial del motor de búsqueda que se encuentra en la parte derecha de la barra de herramientas.
- webappsstore.sqlite: Almacena las sesiones.
Estos archivos según el sistema operativo se almacenan para cada usuario en los siguientes destinos:
- Linux : “/home/"nombre usuario"/.mozilla/firefox/
/” Windows XP: “C:\Documents and Settings\"nombre usuario"\Application Data\Mozilla\Firefox\Profiles\"carpeta perfil"\” Windows Vista: “C:\Users\"nombre usuario"\AppData\Roam ing\Mozilla\Firefox\Profiles\"carpeta perfil"\”
Hay que tener en cuenta un factor muy importante para realizar la línea de tiempo en este análisis forense. Mozilla Firefox utiliza como formato de tiempo PRTime en sus bases de datos. Para realizar la correcta cronología se necesita entender este formato. PRTime es un formato de tiempo de una longitud de 64-bit, que
Descarga de herramientas SQLite:
http://www.sqlite.org/download.html
Documentación de herramientas SQLite:
http://www.sqlite.org/sqlite.html
También podemos usar una herramienta automatizada llamada Firefox 3 Extractor, que nos permite:
Extraer todos los datos de bases de datos SQLite de Firefox 3.X, convertirlos en CSV y descifrar las fechas.
Crear un informe del historial de navegación sacado de “places.sqlite” en formato CSV o HTML.
Descifrar el PRTime.
Firefox 3 Extractor solo está disponible para la plataforma Windows. Para usar esta herramienta hay que copiar los archivos *.sqlite del usuario a analizar en la carpeta del programa.
Más información y descarga de Firefox 3 Extractor:
http://www.firefoxforensics.com/f3e.shtml
También hay que tener en cuenta que este análisis es intrusivo y previamente hay que realizar la adquisición de imagen del disco y la recuperación de datos que hayan sido borrados.
Fuente: http://vtroger.blogspot.com/
0 Notaciones:
Publicar un comentario