Esta é uma ferramenta que trabalha
como outras ferramentas “.pcap”, porém seu interpretador é muito
interessante, conseguindo formar padrões de buscas e regras que facilitam
a vida de um investigador.
Exemplificando o processo:
- Um cliente solicita a busca
de dados que estão sendo trafegados em sua rede. Porém, ele solicita
que você busque conversas de voip, além disso, ele quer ouvi-lo, sem
alterar o arquivo e aplicando processos de Cadeia de Custódia e sem
Contaminação de dados;
Como um investigador faria isso?
Claro que existem milhões de ferramentas
que trabalham com este tipo de arquivo, como o .pcap, lembrando que
esta é um ferramenta de investigação e não ferramenta de acessos
indevido a dados, mas nem todos interpretam e apresentam relatórios
forenses como este.
Seguem, ao longo do artigo, alguns
vídeos que mostram técnicas com a ferramenta, postados por seus desenvolvedores.
Como no nosso exemplo, este processo
pode iniciar inserindo a máquina do investigador na rede e, logo após,
buscar todos os pacotes que estão trafegando na rede em que sua placa
estiver inserida. Após esta coleta, seja ela diária, semanal etc., tudo depende de como será feito este tipo de coleta, pois podem
ser acionados alarmes de acordo com o arquivo em rede, com a placa espetada
a rede, com a porta XYZ, sendo utilizada. Como disse,,,,,,, tudo depende
da configuração a ser feita na ferramenta.
Após esta coleta e a interpretação
da mesma, feita automaticamente pela ferramenta, é necessário somente
selecionar o pacote voip que foi identificado na rede e ouvi-lo.
Uma das maiores promessas desta ferramenta
é a parceria com o Google Earth, que informa ao investigador o local
exato, como endereço físico, local de acesso e local de destino dos
pacotes que estão trafegando na rede. Esta prática de LOCATION é
muito utilizada no EUA, para localização de restaurantes, bares, pessoas,
endereços, transportes e agora IPs, pois, com um simples click, esta
ferramenta informa o local de um determinado IP no mundo.
Esta ferramenta apresenta hardware
e demais softwares complementares, mas o Netwitness Investigator é
uma boa ferramenta para iniciarmos nossos caminhos de Forense em redes.
Link para download da ferramenta Free
Netwitness Investigator, aproveitem e brinquem um pouco: http://download.netwitness.com/download.php?src=DIRECT







