Wszystko, co musisz wiedzieć o FOCA: narzędziu do analizy metadanych

  • FOCA umożliwia wyodrębnianie poufnych informacji z plików w sieci lub lokalnie.
  • Narzędzie to idealnie nadaje się do zadań związanych z wstępnym zbieraniem danych podczas audytów bezpieczeństwa.
  • Integruje wiele wyszukiwarek i obsługuje wtyczki rozszerzające jego funkcje.
  • Wersja Open Source pozwala społeczności na adaptację i udoskonalenie jej działania.

Narzędzie FOCA dla metadanych

Cyberbezpieczeństwo stale ewoluuje, a wraz z nim narzędzia umożliwiające skuteczną ochronę i audyt systemów. Jednym z najbardziej znanych narzędzi w środowiskach audytu bezpieczeństwa jest FOCA , rozwiązanie ukierunkowane na analizę i ekstrakcję metadanych z plików cyfrowych.

Pomimo tego, że znajduje się na radarze profesjonalistów już od ponad dekady, nadal zaskakuje swoimi możliwościami, zwłaszcza jeśli chodzi o wydobywanie poufnych informacji z pozornie niegroźnych dokumentów.

Ale co czyni FOCA tak wyjątkowym? Poza tym, że jest prostym narzędziem do ekstrakcji metadanych, stał się kompletnym pakietem do identyfikacji celów w audytach bezpieczeństwa. Możliwość analizowania dokumentów z sieci lub lokalnie, integracja z innymi wyszukiwarkami oraz intuicyjny interfejs czynią go niezbędnym rozwiązaniem.

Czym jest FOCA i dlaczego jest tak szeroko stosowane?

FOCA to akronim od Fingerprinting Organizations with Collected Archives (Organizacje z Odciskami Palców i Zebranymi Archiwami ). Jest to narzędzie open source przeznaczone do ekstrakcji i analizy metadanych obecnych w szerokiej gamie plików cyfrowych. Zostało pierwotnie opracowane przez Informática 64 (obecnie ElevenPaths, część Telefónica) i jest wykorzystywane od ponad dekady w audytach, analizach kryminalistycznych i testach penetracyjnych.

Jego podstawową funkcją jest gromadzenie plików publicznych, głównie ze stron internetowych, i wydobywanie ukrytych w nich informacji . Informacje te mogą wydawać się nieszkodliwe, ale często ujawniają użytkowników systemu, konfiguracje wewnętrzne, wersje oprogramowania, a nawet ścieżki sieciowe – wszystkie te dane stanowią potencjalny punkt wejścia dla atakującego.

Z drugiej strony, narzędzie, które początkowo było ograniczone do metadanych plików biurowych, rozwinęło się w uniwersalne narzędzie do zdalnego tworzenia odcisków palców struktur organizacyjnych.

Wykorzystanie FOCA w audytach bezpieczeństwa

Główne cechy FOCA

Tym, co wyróżnia FOCA na tle innych podobnych rozwiązań, jest możliwość automatyzacji złożonych zadań związanych ze zbieraniem danych . Poniżej przedstawiono najważniejsze funkcje oferowane przez to narzędzie:

  • Skanowanie dokumentów publicznych w sieci: Użyj wyszukiwarek takich jak Google, Bing i DuckDuckGo, aby znaleźć pliki powiązane z konkretną domeną.
  • Głęboka ekstrakcja metadanych: Wykrywa osadzone informacje w plikach takich jak Microsoft Office, Open Office, PDF, PS, EPS, SVG, obrazach i innych.
  • Identyfikacja danych wrażliwych: Nazwy użytkowników, wersje używanego oprogramowania, źródłowy system operacyjny, ścieżki bezwzględne, używane drukarki lub serwery wewnętrzne.
  • Mapowanie sieci:Umożliwia znalezienie subdomen, przeprowadzenie transferu stref DNS i utworzenie mapy organizacyjnej infrastruktury docelowej.
  • Odkrywanie adresów IP i domen:Za pomocą takich technik jak skanowanie PTR, odwrotne wyszukiwanie IP, ataki słownikowe DNS i wykorzystywanie znanych rekordów DNS.

FOCA służy nie tylko jako ekstraktor metadanych, ale także pozwala na zastosowanie technik OSINT ( Open Source Intelligence ) dzięki możliwościom wyszukiwania i integracji z interfejsami API, takimi jak Shodan.

Przykłady zastosowań FOCA w cyberbezpieczeństwie

FOCA jest stosowana głównie w początkowych fazach analizy bezpieczeństwa lub testów penetracyjnych . Proces ten nazywa się „śladowaniem” ( ang. footprinting ), a jego celem jest uzyskanie jak największej ilości informacji o celu bez konieczności bezpośredniej interakcji z nim.

Przykładowo, analizując dokumenty zamieszczone na stronie internetowej firmy, FOCA może wyodrębnić:

  • Nazwisko osoby, która utworzyła lub edytowała dokument.
  • Daty modyfikacji i druku.
  • Używane oprogramowanie (Word 2016, Adobe Acrobat Pro itp.).
  • Drukarki, ścieżki bezwzględne, systemy operacyjne itp.

Dzięki tym wszystkim danym można wywnioskować środowisko technologiczne organizacji , sprzęt, oprogramowanie, a nawet jej strukturę wewnętrzną . Wszystko to odbywa się bez konieczności wdrażania ani jednego pakietu na serwerach, co czyni FOCA szczególnie skutecznym narzędziem dla testerów penetracyjnych i analityków kryminalistyki cyfrowej.

pieczęć penetracyjna

Jak działa FOCA krok po kroku

Korzystanie z FOCA jest stosunkowo proste, mimo że narzędzie jest dostępne w języku angielskim. Można z nim pracować na dwa sposoby: korzystając z plików lokalnych na swoim komputerze lub z plików publicznych zlokalizowanych w Internecie. Obie metody podsumowano poniżej:

1. Analiza plików lokalnych

Po otwarciu narzędzia wystarczy przejść do sekcji „Metadane” , kliknąć prawym przyciskiem myszy i wybrać „Dodaj plik” (lub „Dodaj folder”, jeśli chcesz przeanalizować cały folder). Można również bezpośrednio przeciągać i upuszczać dokumenty.

Po załadowaniu wybierz pliki, kliknij prawym przyciskiem myszy i wybierz „Wyodrębnij metadane” . FOCA wyświetli wówczas wszystkie znalezione metadane, uporządkowane według plików.

2. Analiza plików online

To najskuteczniejsza procedura. Należy zacząć od utworzenia nowego projektu, określając jego nazwę , domenę witryny, która ma zostać przeanalizowana, oraz opcjonalnie folder docelowy dla pobranych dokumentów.

Po skonfigurowaniu FOCA będzie wyszukiwać pliki za pomocą wyszukiwarek Google, Bing i/lub DuckDuckGo, umożliwiając także filtrowanie według typu pliku (PDF, DOCX, XLSX itp.). Po zlokalizowaniu dokumentów można je pobrać i wyodrębnić ich metadane, tak jak pliki lokalne.

Wymagania techniczne dotyczące korzystania z FOCA

Aplikacja FOCA jest przeznaczona do działania w systemie Windows (wersja 7 i nowsze, 64-bitowa) i wymaga kilku dodatkowych komponentów:

  • Framework 4.7.1 lub wyżej.
  • Visual C++ Redistributable 2010 x64 lub później.
  • SQL Server 2014 lub wyższy, ponieważ FOCA wykorzystuje bazę danych do przechowywania danych projektu.

Jeśli podczas instalacji nie zostanie wykryta dostępna instancja programu SQL Server, użytkownik zostanie poproszony o ręczne wprowadzenie ciągu połączenia.

Dzięki pracom refaktoryzacyjnym przeprowadzonym przez zespół ElevenPaths , FOCA jest teraz bardziej stabilna i wydajna, umożliwiając nawet wykonywanie operacji wielowątkowych z kolejką zadań zoptymalizowaną pod kątem dużych wolumenów danych.

Przez lata FOCA ugruntowała swoją pozycję jako jedno z najbardziej wszechstronnych i wydajnych narzędzi do analizy metadanych i gromadzenia informacji publicznych . Jej zdolność do pozyskiwania kluczowych danych z otwartych źródeł bez bezpośredniej interwencji czyni ją niezastąpioną w każdym audycie cyfrowym lub analizie śledczej.


Dodaj jako preferowane źródło w Google