Articulo de referencia

Xplico

{{cite web | url=https://www.xplico.org/archives/1562 | title=Xplico – Xplico 1.2.2 }} "},"latest preview version":{"wt":""},"latest preview date":{"wt":""},"programming languag...

Xplico es una herramienta de análisis forense de redes (NFAT, por sus siglas en inglés), un software que reconstruye el contenido de las adquisiciones realizadas con un analizador de paquetes (por ejemplo, Wireshark , tcpdump , Netsniff-ng ).

A diferencia del analizador de protocolos , cuya característica principal no es la reconstrucción de los datos llevados a cabo por los protocolos, Xplico nació expresamente con el objetivo de reconstruir los datos de aplicación del protocolo y es capaz de reconocer los protocolos con una técnica denominada Identificación de Protocolo Independiente del Puerto (PIPI). [ 2 ]

El nombre "xplico" hace referencia al verbo latino explico y su significado.

Xplico es software libre y de código abierto , sujeto a los requisitos de la Licencia Pública General de GNU (GPL), versión 2. [ 3 ]

Descripción general

Utilizando datos sin procesar de Ethernet o PPP de una navegación web ( protocolo HTTP ), Xplico extrae datos de la aplicación y reconstruye el contenido de un paquete. En el caso del protocolo HTTP, se extraen imágenes, archivos o cookies. De forma similar, Xplico puede reconstruir el correo electrónico intercambiado con los protocolos IMAP , POP y SMTP .

Entre los protocolos que Xplico identifica y reconstruye se encuentran VoIP , MSN , IRC , HTTP, IMAP, POP, SMTP y FTP .

Características

Arquitectura de software

La arquitectura de software de Xplico proporciona:

  • un módulo de entrada para gestionar la entrada de datos (desde sondas o analizadores de paquetes)
  • un módulo de salida para organizar los datos decodificados y presentarlos al usuario final; y
  • un conjunto de módulos de decodificación , llamados analizadores de protocolo , para la decodificación del protocolo de red individual.

Con el módulo de salida, Xplico puede tener diferentes interfaces de usuario; de hecho, se puede usar desde la línea de comandos y desde una interfaz web llamada "Interfaz Xplico". El analizador de protocolos es el módulo para decodificar cada protocolo individualmente; cada analizador puede reconstruir y extraer los datos del protocolo.

Todos los módulos son plug-in y, a través del archivo de configuración, se pueden cargar o no durante la ejecución del programa. Esto permite enfocar la decodificación; es decir, si se desea decodificar solo las llamadas VoIP pero no el tráfico web, se configura Xplico para que cargue únicamente los módulos RTP y SIP , excluyendo el módulo HTTP. [ 4 ]

Análisis de datos pcap a gran escala

Otra característica de Xplico es su capacidad para procesar (reconstruir) grandes cantidades de datos: puede gestionar archivos pcap de varios gigabytes e incluso terabytes procedentes de múltiples sondas de captura simultáneamente. Esto se debe al uso de diversos tipos de "módulos de entrada". Los archivos pcap se pueden cargar de muchas maneras: directamente desde la interfaz web de Xplico, mediante SFTP o mediante un canal de transmisión denominado PCAP-over-IP .

Para estas características, Xplico se utiliza en los contextos de interceptación legal [ 5 ] [ 6 ] y en análisis forense de redes . [ 7 ]

llamadas VoIP

Xplico y también su versión específica llamada pcap2wav es capaz de decodificar llamadas VoIP basadas en el protocolo RTP ( SIP , H323 , MGCP , SKINNY ) y admite la decodificación de los códecs de audio G711ulaw , G711alaw , G722 , G729 , G723 , G726 y MSRTA (audio en tiempo real de Microsoft). [ 8 ]

Comandos básicos que funcionan desde la línea de comandos

En estos ejemplos, se asume que eth0 es la interfaz de red utilizada.

  • Adquisición y decodificación en tiempo real:
xplico -m rltm -i eth0
  • decodificación de un único archivo pcap:
xplico -m pcap -f example.pcap
  • decodificando un directorio que contiene muchos archivos pcap
xplico -m pcap -d /ruta/directorio/

En todos los casos, los datos decodificados se almacenan en un directorio llamado xdecode . Con el parámetro -m podemos seleccionar el tipo de " módulo de entrada ". El módulo de entrada llamado rltm adquiere los datos directamente de la interfaz de red; por el contrario, el módulo de entrada llamado pcap adquiere los datos de archivos pcap o directorios.

Distribuciones

Xplico viene instalado por defecto en las principales distribuciones de software forense digital y pruebas de penetración :

Véase también

Referencias

  1. "Xplico – Xplico 1.2.2" .
  2. "ISSA Journal" (PDF) . Consultado el 1 de junio de 2012 .
  3. "Licencia Xplico" .
  4. Gabriele Faggioli, Andrea Ghirardini (2009). Informática Forense . Italia: Apogeo. págs.5 , 227, 278, 369-370 . ISBN  978-88-503-2816-1.
  5. "Sobre la detección de amenazas criminales basadas en Internet (Proyecto europeo FP7-SEC INDECT)" (PDF) . Archivado del original (PDF) el 20 de julio de 2011. Consultado el 9 de mayo de 2017 .
  6. Gacimartín García, Carlos (enero de 2009). «Sistema de interceptación y análisis de comunicaciones) | » .
  7. Cameron H. Malin, Eoghan Casey BS MA (2012). Guía de campo de análisis forense de malware para sistemas Windows: Guías de campo de análisis forense digital . Elsevier. ISBN 978-1597494724.
  8. Interfaz de Xplico para pcap2wav http://www.xplico.org/archives/1287
  9. Kali, Xplico como paquete .
  10. "Backtrack 5" . Archivado del original el 11 de marzo de 2012. Consultado el 19 de junio de 2012 .
  11. "Proyectos DEFT Linux" . Archivado del original el 18 de junio de 2012.
  12. "Repositorio de herramientas forenses de Linux" . Archivado del original el 4 de noviembre de 2013. Consultado el 19 de junio de 2012 .
  • Sitio web oficial
  • Nube de demostración de Xplico
  • Nube de demostración de PCAP2WAV y RTP2WAV