Ferramentas para análise forense de arquivos e mídias

Imagens

JPEG – F5 Steganography

Repositório: git clone https://github.com/matthewgao/F5-steganography

  • Extrair:
    java Extract foto.jpg -p senha123
    Reslutado em output.txt
  • Inserir:
    java Embed original.jpg saida.jpg -e secreto.txt -p senha123

JPEG – OutGuess

Repositório: git clone https://github.com/crorvick/outguess

./configure && make && sudo make install

  • Embutir:
    outguess -k senha -d texto.txt entrada.jpg saída.jpg
  • Recuperar:
    outguess -k senha -r saída.jpg texto.txt
    (omitir -k senha se não houver senha)

JPEG – StegDetect (Windows)

Copie a imagem para a pasta do executável e execute:

stegdetect.exe -tjopi -s 10.0 imagem.jpg

Se detectar jphide, use:

stegbreak -r rules.ini -f password.txt -t p imagem.jpg

JPEG – Steghide

sudo apt-get install steghide

  • Inserir:
    steghide embed -cf foto.jpg -ef flag.txt -p senha
  • Verificar:
    steghide info foto.jpg
  • Extrair:
    steghide extract -sf foto.jpg -p senha

Para ataques de força bruta:

python steg_brute.py -b -d rockyou.txt -f foto.jpg

PNG/BMP – BlindWaterMark

Repositório: https://github.com/chishaxie/BlindWaterMark

pip install opencv-python matplotlib

  • Inserir:
    python bwm.py encode base.png marca.png oculto.png
  • Recuperar:
    python bwm.py decode base.png oculto.png flag.png

PNG/BMP – Watermark em domínio de frequência

python pinyubwm.py --original base.png --image marcada.png --result out.png

PNG/BMP – LSB com senha

git clone https://github.com/livz/cloacked-pixel
python lsb.py extract imagem.png saida.txt senha

PNG/BMP – zsteg

gem install zsteg
zsteg -a imagem.bmp

PNG – pngcheck (Windows)

pngcheck.exe -v arquivo.png

WebP

sudo apt install webp

  • cwebp foto.png -o foto.webp
  • dwebp foto.webp -o foto.png
  • vwebp foto.webp
  • webpinfo foto.webp

ExifTool

sudo apt-get install exiftool
exiftool foto.jpg
exiftool -b -ThumbnailImage foto.jpg > thumb.jpg

Arquivos compactados

Fcrackzip

sudo apt-get install fcrackzip

  • Força bruta:
    fcrackzip -b -c 'aA1' -l 1-10 -u arquivo.zip
  • Dicionário:
    fcrackzip -D -p wordlist.txt -u arquivo.zip

CRC32 reverse

git clone https://github.com/theonlypwner/crc32
python crc32.py reverse 0x12345678

ZipCenOp – pseudo-criptografia ZIP

java -jar ZipCenOp.jar r arquivo.zip   # remove flag de criptografia
java -jar ZipCenOp.jar e arquivo.zip   # aplica pseudo-criptografia

Bytecode Python (.pyc)

uncompyle6

pip install uncompyle6
uncompyle6 script.pyc > script.py

Stegosaurus – esteganografia em .pyc

python stegosaurus.py -x script.pyc

Áudio

MP3Stego (Windows)

Decode.exe -X -P senha audio.mp3

Gera audio.mp3.txt com o conteúdo oculto.

Steghide em WAV

steghide embed -cf som.wav -ef flag.txt -p senha
steghide extract -sf som.wav -p senha

Outros utilitários

Aircrack-ng – quebra de senhas Wi-Fi

gzip -d /usr/share/wordlists/rockyou.txt.gz
aircrack-ng -w /usr/share/wordlists/rockyou.txt -b MAC rede.cap

xortool – análise de XOR

pip install xortool
xortool -c 20 cipher.bin

Mimikatz – extração de credanciais do LSASS

privilege::debug
sekurlsa::minidump lsass.dmp
sekurlsa::logonpasswords full

GAPS – montagem automática de quebra-cabeças

git clone https://github.com/nemanja-m/gaps.git
cd gaps
pip install -r requirements.txt
sudo apt-get install python-tk
pip install -e .

  • Criar:
    create_puzzle foto.jpg --size=50 --destination=puzzle.png
  • Reslover:
    gaps --image=puzzle.png --generations=50 --population=120 --size=50

DTMF Decoder

git clone https://github.com/hfeeki/dtmf
python dtmf-decoder.py

Tags: steganography f5 outguess steghide zsteg

Publicado em 9-19 01:23