
Η κυβερνοασφάλεια συνεχίζει να εξελίσσεται, και μαζί της, τα εργαλεία που επιτρέπουν την αποτελεσματική προστασία και τον έλεγχο των συστημάτων. Ένα από τα πιο γνωστά εργαλεία σε περιβάλλοντα ελέγχου ασφάλειας είναι το FOCA , μια λύση που στοχεύει στην ανάλυση και εξαγωγή μεταδεδομένων από ψηφιακά αρχεία.
Παρά το γεγονός ότι βρίσκεται στο ραντάρ των επαγγελματιών για πάνω από μια δεκαετία, συνεχίζει να εκπλήσσει με το τι είναι ικανό, ειδικά όταν πρόκειται για την εξαγωγή ευαίσθητων πληροφοριών από φαινομενικά αβλαβή έγγραφα.
Αλλά τι κάνει το FOCA τόσο ξεχωριστό; Πέρα από το ότι είναι ένα απλό εργαλείο εξαγωγής μεταδεδομένων, έχει γίνει μια ολοκληρωμένη σουίτα για την αναγνώριση στόχων σε ελέγχους ασφαλείας. Η ικανότητά του να αναλύει έγγραφα από το δίκτυο ή τοπικά, η ενσωμάτωσή του με άλλες μηχανές αναζήτησης και η εύχρηστη διεπαφή του το καθιστούν μια απαραίτητη λύση.
Τι είναι το FOCA και γιατί χρησιμοποιείται τόσο ευρέως;
Το FOCA είναι το ακρωνύμιο για Fingerprinting Organizations with Collected Archives (Οργανισμοί λήψης δακτυλικών αποτυπωμάτων με συλλεγμένα αρχεία ). Είναι ένα εργαλείο ανοιχτού κώδικα που έχει σχεδιαστεί για την εξαγωγή και ανάλυση μεταδεδομένων που υπάρχουν σε μια μεγάλη ποικιλία ψηφιακών αρχείων. Αρχικά αναπτύχθηκε από την Informática 64 (τώρα ElevenPaths, μέρος της Telefónica) και χρησιμοποιείται για πάνω από μια δεκαετία σε περιβάλλοντα ελέγχου, εγκληματολογίας και δοκιμών διείσδυσης.
Η βασική του λειτουργία είναι η συλλογή δημόσιων αρχείων, κυρίως από ιστότοπους, και η εξαγωγή των πληροφοριών που είναι κρυμμένες σε αυτά. Αυτές οι πληροφορίες μπορεί να φαίνονται ακίνδυνες, αλλά συχνά αποκαλύπτουν χρήστες του συστήματος, εσωτερικές διαμορφώσεις, εκδόσεις λογισμικού, ακόμη και διαδρομές δικτύου—τα οποία αποτελούν όλα ένα πιθανό σημείο εισόδου για έναν εισβολέα.
Από την άλλη πλευρά, αυτό που ξεκίνησε ως ένα βοηθητικό πρόγραμμα που περιοριζόταν στα μεταδεδομένα αρχείων γραφείου, έχει εξελιχθεί σε ένα ευέλικτο εργαλείο για την απομακρυσμένη λήψη δακτυλικών αποτυπωμάτων από οργανωτικές δομές.

Κύρια χαρακτηριστικά του FOCA
Αυτό που κάνει το FOCA να ξεχωρίζει από άλλες παρόμοιες λύσεις είναι η ικανότητά του να αυτοματοποιεί πολύπλοκες εργασίες συλλογής δεδομένων . Τα πιο σημαντικά χαρακτηριστικά που προσφέρει αυτό το εργαλείο περιγράφονται λεπτομερώς παρακάτω:
- Σάρωση δημόσιων εγγράφων στον Ιστό: Χρησιμοποιήστε μηχανές αναζήτησης όπως το Google, το Bing και το DuckDuckGo για να εντοπίσετε αρχεία που σχετίζονται με έναν συγκεκριμένο τομέα.
- Βαθιά εξαγωγή μεταδεδομένων: Εντοπίζει ενσωματωμένες πληροφορίες σε αρχεία όπως Microsoft Office, Open Office, PDF, PS, EPS, SVG, εικόνες και άλλα.
- Προσδιορισμός ευαίσθητων δεδομένων: Ονόματα χρηστών, εκδόσεις του χρησιμοποιούμενου λογισμικού, λειτουργικό σύστημα πηγής, απόλυτες διαδρομές, εκτυπωτές που χρησιμοποιούνται ή εσωτερικοί διακομιστές.
- Χαρτογράφηση δικτύου: Σας επιτρέπει να βρίσκετε υποτομείς, να πραγματοποιείτε μεταφορές ζώνης DNS και να δημιουργείτε έναν οργανωτικό χάρτη της υποδομής προορισμού.
- IP και εντοπισμός τομέα: Μέσω τεχνικών όπως η σάρωση PTR, η αντίστροφη αναζήτηση IP, οι επιθέσεις λεξικού DNS και η χρήση γνωστών εγγραφών DNS.
Το FOCA δεν χρησιμεύει μόνο ως εργαλείο εξαγωγής μεταδεδομένων, αλλά επιτρέπει επίσης την εφαρμογή τεχνικών OSINT ( Open Source Intelligence - Ευφυΐα Ανοιχτού Κώδικα ) μέσω των δυνατοτήτων αναζήτησης και της ενσωμάτωσής του με API όπως το Shodan.
Υποθέσεις χρήσης FOCA στην ασφάλεια στον κυβερνοχώρο
Η κύρια χρήση του FOCA είναι κατά τα αρχικά στάδια μιας ανάλυσης ασφαλείας ή μιας δοκιμής διείσδυσης . Αυτή η διαδικασία ονομάζεται αποτύπωμα και ο στόχος της είναι να λάβει όσο το δυνατόν περισσότερες πληροφορίες σχετικά με έναν στόχο χωρίς να αλληλεπιδράσει άμεσα με αυτόν.
Για παράδειγμα, αναλύοντας έγγραφα που δημοσιεύονται στον ιστότοπο μιας εταιρείας, η FOCA μπορεί να εξαγάγει:
- Το όνομα του ατόμου που δημιούργησε ή επεξεργάστηκε το έγγραφο.
- Ημερομηνίες τροποποίησης και εκτύπωσης.
- Λογισμικό που χρησιμοποιείται (Word 2016, Adobe Acrobat Pro κ.λπ.).
- Εκτυπωτές, απόλυτες διαδρομές, λειτουργικά συστήματα κ.λπ.
Με όλα αυτά τα δεδομένα, μπορούν να συναχθούν συμπεράσματα για το τεχνολογικό περιβάλλον, τον εξοπλισμό, το λογισμικό, ακόμη και την εσωτερική δομή του οργανισμού . Όλα αυτά επιτυγχάνονται χωρίς την ανάπτυξη ούτε ενός πακέτου στους διακομιστές του, καθιστώντας το FOCA ιδιαίτερα αποτελεσματικό για τους penetration testers και τους αναλυτές ψηφιακής εγκληματολογίας.

Πώς λειτουργεί το FOCA βήμα προς βήμα
Η εργασία με το FOCA είναι σχετικά απλή, παρόλο που το εργαλείο είναι στα αγγλικά. Υπάρχουν δύο τρόποι για να εργαστείτε με αυτό: με τοπικά αρχεία στον υπολογιστή σας ή με δημόσια αρχεία που βρίσκονται στο Διαδίκτυο. Και οι δύο μέθοδοι συνοψίζονται παρακάτω:
1. Τοπική ανάλυση αρχείων
Με το εργαλείο ανοιχτό, απλώς μεταβείτε στην ενότητα "Μεταδεδομένα" , κάντε δεξί κλικ και επιλέξτε "Προσθήκη αρχείου" (ή "Προσθήκη φακέλου" εάν θέλετε να αναλύσετε έναν ολόκληρο φάκελο). Μπορείτε επίσης να σύρετε και να αποθέσετε έγγραφα απευθείας.
Μόλις φορτωθούν, επιλέξτε τα αρχεία, κάντε δεξί κλικ και επιλέξτε "Εξαγωγή μεταδεδομένων" . Το FOCA θα εμφανίσει στη συνέχεια όλα τα μεταδεδομένα που βρέθηκαν, οργανωμένα ανά αρχείο.
2. Ηλεκτρονική ανάλυση αρχείων
Αυτή είναι η πιο ισχυρή διαδικασία. Θα πρέπει να ξεκινήσετε δημιουργώντας ένα νέο έργο, καθορίζοντας το όνομα του έργου , τον τομέα του ιστότοπου που θα αναλυθεί και, προαιρετικά, έναν φάκελο προορισμού για τα ληφθέντα έγγραφα.
Αφού ρυθμιστεί, το FOCA θα αναζητήσει αρχεία χρησιμοποιώντας το Google, το Bing ή/και το DuckDuckGo, επιτρέποντάς σας επίσης να φιλτράρετε κατά τύπο αρχείου (PDF, DOCX, XLSX, κ.λπ.). Μετά τον εντοπισμό των εγγράφων, μπορούν να ληφθούν και να εξαχθούν τα μεταδεδομένα τους, όπως και τα τοπικά αρχεία.
Τεχνικές απαιτήσεις για τη χρήση του FOCA
Το FOCA έχει σχεδιαστεί για εκτέλεση σε Windows (εκδόσεις 7 και νεότερες, 64-bit) και απαιτεί ορισμένα πρόσθετα στοιχεία:
- . NET Framework 4.7.1 ή υψηλότερο.
- Visual C++ Redistributable 2010 x64 ή αργότερα.
- SQL Server 2014 ή υψηλότερη, καθώς το FOCA χρησιμοποιεί μια βάση δεδομένων για την αποθήκευση δεδομένων έργου.
Κατά την εγκατάσταση, εάν δεν εντοπιστεί μια διαθέσιμη παρουσία του SQL Server, θα ζητηθεί από τον χρήστη να εισαγάγει μια συμβολοσειρά σύνδεσης με μη αυτόματο τρόπο.
Χάρη στην εργασία αναδιάρθρωσης που πραγματοποίησε η ομάδα ElevenPaths , το FOCA είναι πλέον πιο σταθερό και αποτελεσματικό, επιτρέποντας ακόμη και λειτουργίες πολλαπλών νημάτων με ουρά εργασιών βελτιστοποιημένη για μεγάλους όγκους δεδομένων.
Με την πάροδο των ετών, το FOCA έχει καθιερωθεί ως ένα από τα πιο ευέλικτα και ισχυρά εργαλεία για την ανάλυση μεταδεδομένων και τη συλλογή δημόσιων πληροφοριών . Η ικανότητά του να λαμβάνει ζωτικά δεδομένα από ανοιχτές πηγές χωρίς άμεση παρέμβαση το καθιστά απαραίτητο σε κάθε ψηφιακό έλεγχο ή εγκληματολογική ανάλυση.