lunes, 19 de octubre de 2015

UMDI un framework para investigaciones digitales en México Parte 1 de 6

Hace un par de semanas estuvimos en Segurinfo México, cuando se me presento la oportunidad pensé en presentar un framework de investigaciones digitales que eh estado utilizando y modificando de forma constante y continua.

Hace unos años cuando comencé a diseñar este framework y a unir ideas me di cuenta de que frameworks de investigación hay de sobra, así que decidí tomar fragmentos de cada uno de estos frameworks y armar algo específico para México.

¿Por qué para México? Para nuestros lectores de España, y LAM tienen que entender que aquí en México como en muchos lugares, existe una enorme burocracia para lograr cualquier cosa.  

Las investigaciones digitales no escapan de esto, nunca falta que tienes que hacer una extracción o investigación underground de madrugada y al llegar con todo listo  “el poli” (el vigilante) te tira el clásico UUUUYYYYY NO! Joven no lo puedo dejar pasar, a mí nadie me aviso que venían! O pasa que ya estas realizando la extracción y te apagan las luces! Por qué nadie aviso al área de seguridad que iban a trabajar y por cuestiones de ahorro te bajan la luz…. Estas y muchas otras historias de terror suceden cuando no tenemos o seguimos un framework de investigación.

Lo que a continuación explicare y postulare es algo que los lectores deben tomar como sugerencia, una sugerencia basada en mi experiencia y la utilización de este framework, quien guste puede tomar este framework e implementarlo en su grupo, sin embargo y debo dejar esto en claro, los frameworks son guías que deben ser adaptadas para cada grupo e institución ya que las necesidades varían, así que , esperaría que quien tome esto y lo implemente lo modificara de acuerdo a las necesidades particulares de sus casos.

Comencemos por definir que es un modelo o framework de investigación, la definición que a mí más me gusta es la siguiente: Es una secuencia de pasos que nos lleva desde la alerta del incidente original hasta el reportar los hallazgos. 


Como menciones al principio existen diversos modelos y han existido desde hace varios años aquí puedes leerun artículo bastante bueno en los diversos modelos ya existentes. Aunque un poco desactualizado el articulo está muy interesante y se los recomiendo.  

Sin embargo y en mi opinión ninguno de ellos alcanza a liderar con las barreras que se enfrentan aquí en México y algunos de ellos están muy enfocados a la procuración de justicia y pocos dejan espacio para la IP.

Estos son los frameworks que actualmente existen:



El framework que yo propongo para ser utilizado está dividido en 5 fases que a su vez están divididas en diferente sub fases. Las cuales conforman el framewrok UMDI o Unified Model for Digital Investigations.

Si entiendo la hipocresía de decir que arme un modelo de investigación para México y le pongo un nombre en inglés pero el nombre UMDI  suena mejor que MUPID :p

Las fases de UMDI son las siguientes: 



-          Preparación
-          Manejo y análisis del de la escena del crimen
-          De la escena del crimen al laboratorio
-          Investigación y análisis de la evidencia
-          Resultado y elaborar el reporte 


Analicemos cada una de las fases del proceso y su sub fases aquí pondré diversos ejemplos reales a los que me eh enfrentado y que este framework me ha ayudado a sortear.

Fase: Preparación

SUB FASE : Concientización


Esta fase habla acerca de la preparación que tu personal  tanto técnico como NO técnico debe tener, el entender que hay amenazas obvias y otras tan sutiles que pueden representar un riesgo enorme para un grupo. Entender conceptos como el phishing, malware, ingeniería social puede representar la diferencia entre tener un impacto económico, reputacional y operacional.  En BugBu5t3r5 ofrecemos cursos de concientización para personal NO técnico de una forma dinámica y profunda.

Para el personal técnico es imperante estar al día en capacitaciones de sus especialidades. Hay una gama bastante amplia en cuanto a que cursos se pueden tomar.

Las certificaciones se pueden clasificar en 2 Vendor specific y vendor neutral es decir los vendedores de software forense ofrecen las certificaciones de su herramienta que son excelentes y bastantes reconocidas en el mercado de las  certificaciones más populares y con más renombre  están:

EnCe: probablemente de las certificaciones más aceptadas y reconocidas del mercado esta certificación está enfocada en EnCase herramienta líder en el análisis forense y el poseedor comprueba el conocimiento y dominio de la herramienta durante la examinación y análisis de un caso. https://www.guidancesoftware.com/training/Pages/ence-certification-program.aspx


ACE: Otra de las herramientas líderes en el mundo FTK de AccessData ofrece esta certificación, el poseedor comprueba el conocimiento y dominio de la herramienta durante la examinación y análisis de un caso. http://accessdata.com/training

Las certificaciones de vendor neutral más importantes del mercado son las siguientes:

CCE – Certified computer examiner es una muy buena certificación que toca temas relevantes y fortalece las habilidades necesarias que un examinador forense debe tener https://www.isfce.com/certification.htm

GCFA -  GIAC Certified Forensic Analyst una de las más codiciadas certificaciones del mercado tomado de su página esta certificación establece que “los candidatos a esta certificación  deben comprobar su conocimiento y habilidad para conducir investigación formal e incidentes de seguridad, manejo avanzado incidentes los cuales incluyen brechas internas y externas de seguridad, amenazas persistentes avanzadas, técnicas anti forenses utilizadas por los atacantes y casos complejos de computo forense.” Quieres probar realmente tu conocimiento adelante prepárate y ahorra para esta certificación vale la pena! http://www.giac.org/certification/certified-forensic-analyst-gcfa

GCFE – GIAC Certified Forensic Examiner es en mi opinión el antecesor del ya mencionado GCFA aquí los candidatos afrontan escenarios típicos de conducción e investigación de brechas de seguridad, se les enseña métodos de adquisición de la evidencia, forense en artefactos de internet y como rastrear la actividad de un usuario en su sistema.  http://www.giac.org/certification/certified-forensic-examiner-gcfe

PCFRI – Esta certificación esta cocinada en casa, es nuestra propia certificación la cual pretende enseñar al candidato las técnicas y métodos necesarios para llevar un caso con herramientas libres desde el decomiso, adquisición, análisis y reporte de la evidencia. Puedes encontrar en este blog fechas y requisitos para este curso.

Sub fase Documentación Forense 



En mi laboratorio forense la documentación es parte crucial del éxito o el fracaso de mis casos. La documentación ayuda a los examinadores a proteger su trabajo y a probar la veracidad y fiabilidad de sus procesos. La principal documentación forense que yo utilizo es la siguiente:

-          Cadena de custodia (CoC)
-          Hoja de adquisición de evidencia digital


En primer lugar la CoC nos da la capacidad de controlar cada elemento de evidencia que encontremos y nos dispongamos a analizar. Este documento debe llevar ciertos elementos clave a continuación presento un machote de la CoC que yo utilizo OJO esto no significa que ustedes deban recrear de forma exacta este documento recuerden AJUSTENLO, ADAPTENLO a las necesidades de su grupo. 



Les voy a pedir que revisen la imagen, esta es una copia casi fiel de lo que yo actualmente utilizo en mi laboratorio, voy a enfocarme en los puntos que considero más relevantes sin embargo si tienen alguna duda extra dejen un comentario y tratare de aclararlo.

¿Quién es el que recolecta la evidencia? Aquí debe ir el nombre de la persona que de primera mano recibió la evidencia, en un mundo corporativo más real, por lo general llega alguien del área involucrada y se la da a tu jefe y ya tu jefe te habla y te la da a ti. TU JEFE es quien recolecta la evidencia y hay que hacer que firme la CoC.

Se pone la hora y fecha en que se recibe o recolecta esa evidencia, el número de caso se llena en base a una nomenclatura que cada uno debe de desarrollar.

En cuanto a la información de la evidencia  el número de evidencia igual se llena con la nomenclatura propia desarrollada en cada grupo, en mi caso utilizo la fecha, con un carácter consecutivo y un identificador de dispositivo. Por ejemplo si el día de hoy levantara 2 elementos de evidencia una laptop y un USB mis números de evidencia quedarían de la siguiente forma:


En esta imagen también se ejemplifica el llenado del resto de esta parte de la CoC, ahora pasemos a la parte del control de la evidencia, esta es la parte medular de la CoC aquí nosotros controlamos cada elemento de evidencia, ¿en dónde está? ¿Quién lo tiene? 

No importa si la evidencia pasa de una área a otra o de un compadre a otro, TODO MOVIMEINTO DEBE QUEDAR REGSITRADO. Hay tres actividades principales a registrar: recibir, transferir y entregar, se registra el número de evidencia quien realiza la acción y quien la recibe y la hora y fecha en que se ejecutan las acciones.

Es una mejor práctica dejar o proporcionar una copia de la CoC a nuestros clientes o a nuestras áreas involucradas. Esto nos dara una garantia de que todas las partes estan en la misma página. 

Una vez que ya tenemos el control de nuestra evidencia y estamos listos para adquirirla debemos también tener un control de nuestros procesos de adquisición, saber ¿qué tipo de dispositivo estamos adquiriendo?  ¿Qué estamos utilizando para adquirir esa evidencia? ¿Fue exitoso el proceso de adquisición?


Aquí repetimos información ya registrada en nuestra CoC, sin embargo se hace una clasificación de nuestros dispositivos. El host debe entenderse por el dispositivo en el que reside quien almacena la información.  Es decir una laptop en si no almacena la información sino que es el host para el disco dura que contiene la información.  Y después documentamos el dispositivo que almacena los datos.

En la información del proceso de adquisición se registra el momento en el que el proceso arranca, se registra si se hizo un volcado de la memoria o de los procesos del sistema. Y por último en esta sección se registra si la configuración de zona horaria está configurada correctamente. No voy a tocar aquí la importancia grandísima que tener una configuración correcta tiene sobre el caso ya que ya escribimos un post acerca de ello que pueden checar aquí.

Posteriormente se registra quien está a punto de comenzar el proceso de adquisición, se indica si se utilizó algún hardware como un TD3 o un FALCON o un software como FTK Imager se debe indicar el modelo en el caso del hardware y la versión en el caso del software. Se indica la hora y la fecha en la que se arranca el proceso de adquisición, si esta fue exitosa o no, aquí puede haber varias razones para que una imagen falle sin embargo es importante registrar si se muestra algún error.

Por último en esta sección se registra el valor HASH que es el algoritmo de verificación y validación de la integridad de nuestra imagen. Este valor puede ser escrito a mano (no recomendado) o agregar el log de adquisición que la herramienta arroje.

La última sección de este formato de adquisición es la preservación de la evidencia aquí nos referimos a ¿en dónde va a vivir la imagen una vez creada? Las mejores prácticas dicen que debemos crear 2 copias una copia de trabajo Working Copy (WC) y una copia de preservación Preservation Copy (PC) en esta parte pueden registrar una o dos copias. 

La etiqueta del disco es en caso de que utilicen un sistema de etiquetación en mi caso mis discos duros se llaman FORENSIC01, FORENSIC02 etc… así puedo saber que por ejemplo mi_imagen_E01 esta almacenada en el disco duro FORENSIC01 y se registran los datos de ese disco duro. Y por último se registra que nombre se le da a la imagen, para esto yo también utilizo una nomenclatura propia, ustedes son libres de registrar el nombre de su imagen como deseen. 

Hay otros documentos que yo utilizo durante mis casos sin embargo estos no tienen un formato especifico. 

Como por ejemplo Lista de contactos, bitácora de actividades en la cual registramos hora y minuto de cada actividad que realizamos, desde que llegamos a la escena del crimen todos los procesos que ejecutamos, de si tuviste alguna reunión con el cliente o las áreas involucradas etc. Sin embargo esto puede ser una hoja de Excel o una hoja de papel.

Sé que este post ha sido largo y eh decido dejar esta primera parte aquí, aún nos quedan 3 sub fases más a la primer fase de preparación que son: Infraestructura y personal, control de accesos y permisos, preparación de hardware y software. Estas sub fases las tocaremos en la siguiente parte de esta serie de posts.

Espero les haya gustado y sobre todo podamos juntos ir viendo que partes necesitamos mejorar en nuestros procesos y en nuestros modelos creo que todos juntos podemos armar algo muy solido para ser implementado como un stardar nacido en Mexico y no depender tanto de lo que nuestros vecinos diseñen para nosotros.

Si tienen algún comentario o duda extra favor de ponerlo en los comentarios. Y a seguir la cacería Happy Bu5ting!.

lunes, 24 de agosto de 2015

Cambio en fechas y nuevas fechas y sedes para curso de PCFRI

Saludos Bug Bu5t3r5!


A continuación se muestra las nuevas fechas y sedes para el curso PCFRI  2015-2016.

Para el curso de México


Hubo un cambio importante y esto es debido a que estamos finalizando el trámite con la Secretaria del Trabajo para darle validez curricular al curso.
Adjuntamos también el link para poder descargar la ficha de inscripción para el curso de México.

Manda tu ficha de inscripción al correo magdiel@bugbu5t3r5.com.mx recuerda que puedes apartar tu lugar con el 40% del valor del curso y liquidar el día en el que finaliza el mismo.


En la ficha de inscripción se encuentran los costos así como las promociones para estudiantes y grupo de más de 3 personas.  

La fecha límite para enviar el formulario de inscripción es el día 28 de septiembre 2015 y la fecha límite para enviar la ficha de depósito con el 40% del valor total del curso es el día miércoles 30 de septiembre. 

La fecha límite para liquidar el curso es el jueves 22 de octubre de 2015 




Para el curso de Panamá




Para los temas relacionados con la inscripción y detalles de costos favor de contactarnos al magdiel@bugbu5t3r5.com.mx  o bien  con la Ing. Lilia Liu a los teléfonos  Oficina: 396-7306 | Celular: 6677-7306  o al correo  lilia.liu@llaso.com 


Queremos también compartir  imágenes del primer grupo graduado en PCFRI en Panamá. 





jueves, 4 de junio de 2015

Fechas y sedes para curso : Profesional en Computo Forense y Respuesta a Incidentes 2015

Saludos BugBu5t3r5 


Estas son las nuevas fechas, sedes y temario  para el cursos de Profesional en Computo Forense y Respuesta a Incidentes, tenemos cupo limitado. Recuerden que tenemos un precio especial para estudiantes y en México contamos con financiamiento. No se queden sin su lugar, también pronto vendrán nuevos posts y una dinámica nueva en Twitter estén pendientes.




Cualquier información adicional que requieran o financiamiento especial escriban a bugbu5t3r5@gmail.com

martes, 19 de mayo de 2015

CEIC 2015: File System Journaling

Saludos bugbu5t3r5 ! 


Nos encontramos en Las Vegas en el CEIC 2015 el día de hoy estamos en una sesión dada por David Cowen el tema que se está tratando en vivo es el usnjrnl, se describió el usnjrnl como un ADS que registra todos los cambios y modificaciones de todo lo que sucede en nuestro sistema desde ejecutar una aplicación hasta abrir un archivo de office de lo mencionado por David resalta que :

- el usnjrnl está disponible en volume shadow copies y cuando usas la api vss admón se esconden algunos valores como sistemas de archivos para poder ver todo es necesario utilizar una vista no nativa. 

- Usn journals son spare files

-Ssd no afecta el usnjrnl ni logfiles 

-Cada vez que se abre un archivo de office una entrada es generada una entrada en usnjrnl sin importar la fuente del archivo siempre y cuando se genere un archivo temporal para abrirlo.

-Usnjrnl disponibles también disponibles en discos externos y hay tan pocos cambios que los registros duran por mucho tiempo.

-Para quemado de cds logfile nos puede dar cada uno de los archivos que fueron quemados y cuando. 

- usnjrnl nos puede contar toda la historia para descargas y  cargas de dropbox , en este caso dropbox para descargas dropbox  generará un archivo temporal que al terminar la descarga y cambiara el nombre. 

- toda la información puede ser extraída también de teléfonos ya que Windows phone mantiene la misma estructura del sistema de archivos.

- se viene un Enscript para EnCase para realizar análisis de usnjrnl


With the man... David Cowen 

jueves, 30 de abril de 2015

Sumérgete en los archivos LNK nivel experto

Saludos Bug Bu5t3r5!!

Hace un par de días  estaba leyendo un post en Hacking Exposed Computer Forensic Blog acerca de los artefactos de Windows, y algo que me llamo mucho la atención es que David Cowen comentaba que cuando él está entrevistando a candidatos para formar parte de su equipo se enfoca mucho en el entendimiento que tiene el examinador de los artefactos de Windows y en la interpretación de la información que puede obtener de ellos, una de las preguntas que más me llamo la atención y de donde tome la idea para este post es: ¿Qué puedes determinar a partir de un archivo LNK?

Mr. Cowen después explica que él puede medir el nivel de expertise de un candidato en base a su respuesta, piensen en la pregunta y respondan antes de ver lo que David considera como posibles respuestas y midan en donde están, para esto  me permitiré traducir este fragmento del post de hacking exposed.

Respuesta de principiante: Un LNK   nos puede decir a que archivos o programas ha accedido un usuario.

Respuesta intermedia: Un LNK revela a que archivos o programas ha accedido un usuario y que ruta tienen en la red y la MAC address del equipo.

Respuesta Experimentada: Un LNK revela a que archivos o programas ha accedido un usuario y que ruta tienen en la red y la MAC address del equipo, también contiene timestamps del archivo y/o el programa que se está teniendo acceso el cual representa al archivo en el momento en que fue accedido.

Respuesta Senior: Un LNK revela a que archivos o programas ha accedido un usuario y que ruta tienen en la red y la MAC address del equipo, también contiene timestamps del archivo y/o el programa que se está teniendo acceso el cual representa al archivo en el momento en que fue accedido. También contiene el serial del dispositivo o volumen que puede ser utilizado para hacer match con el volumen del cual proviene si no hay volumen nos puede decir la fuente de red de la que proviene. Los archivos LNK también contienen elementos de Shell permitiendo así al examinador determinar qué tipo de carpeta está siendo accedida (volumen/network/file/uri).

Respuesta de experto: Un archivo de vinculo (lnk) contiene dos conjuntos de timestamps que son relevantes para el examinador. El primer conjunto de MAC times pertenece al mismo archivo lnk, nos revela por medio de la fecha de creación cuando fue accedido el archivo por primera vez según lo registra el archivo lnk, la fecha de modificación registra la última vez que el archivo lnk fue actualizado y  debería reflejar el ultimo acceso exitoso. El segundo conjunto de fechas se mantienen en el target al que el link file hace referencia y se puede erealizar la correlacion basados en  el ultimo acceso exitoso al archivo desde el  lnk. Para poder determinar estados previos del archivo es posible analizar los puntos de restauración (WinXP), las volumen shadow copies (Win7) y hacer un carving de los archivos lnk para encontrar otras versiones de este archivo lnk que también hagan referencia al archivo en cuestión al serial del volumen o a los elementos de Shell. Cada conjunto de MAC times que es actualizado representa otro acceso exitoso al archivo a través del lnk y debe ser considerado como “en uso”.


Interesante no? Si se fijan la respuesta que daría un experto no tiene nada que ver con cuestiones técnicas como la estructura interna del archivo o los FO en que se encuentra cierta información que si bien es importante no es tan importante como saber interpretar correcta y puntualmente la información dada por el archivo. El leer esto me puso a pensar no solo en qué respuesta hubiera dado yo si me hubieran preguntado antes de leer el post sino también en como poder ver, obtener  e interpretar esa información que nos haría dar una respuesta de expertos. La única parte que no cubriré en este post será el análisis de restore points  y VSS ya que eso lo dejaremos para otra ocasión.

Es cierto que los link files pueden residir en casi cualquier carpeta del sistema sin embargo la ubicación principal para estos archivos por lo general es %APPDATA% \Microsoft\Windows\Recent Items\<archivos de vinculo> en donde %APPDATA% se traduce como C:\Users\<nombre del usuario>\AppData\Roaming. Aquí es en donde el sistema operativo de forma automática crea un shortcut basado en un usuario dando doble click a una aplicación para ejecutarla y estos puede perdurar incluso cuando la aplicación original hjaya sido eliminada. 


Como podemos ver a nivel sistema operativo parecería que esta carpeta almacenara los archivos en sí, sin embargo datos como el tipo de los archivos y su tamaño delatan que realmente se tratan de archivos LNK , visto desde otra aplicación en este caso EnCase , podemos ver que todos son archivos de vinculo. dentro de los archivos vistos en case pueden ver que hay algunos que apuntan hacia volumens, estos son LNK que fueron creados a partir de archivos que residian en medios extraibles.



Si tomamos uno de estos archivos LNK y lo mandamos a un editor hexadecimal (yo estoy utilizando HxD) podremos empezar a identificar la información que es relevante para nuestras investigaciones, ahora, yo sé que hay mucha más información en los archivos LNK que la que voy a explicar sin embargo no es el objetivo de este post explicar toda la estructura del archivo si quieren echarse un clavado en el mundo de información que estos archivos contienen, pueden ver aquí y aquí , son excelentes y aprenderán muchísimo de la estructura interna de los LNK.

Para este post usare un LNK de mi equipo llamado 01.jpg lo primero que vemos es el encabezado del archivo el cual tiene un valor de 0x0000004C .



La siguiente información de relevancia para nosotros es el primer conjunto de timestamps en el FO 28 por 8 bytes tenemos la fecha/fecha hora de creación, los siguientes 8 bytes muestran la fecha/hora de ultimo acceso y los siguientes 8 bytes muestran la fecha/hora de ultima escritura.

Para poder descifrar estas fechas/horas vamos a utilizar una herramienta llamada DCode la pueden descargar gratis aquí, esta herramienta es increíblemente sencilla de utilizar la única información que necesitan saber es el ADD Bias, para la Cd. De México es UTC -5:00, necesitan conocer el formato que usaremos para decodificar en este caso Windows:64 bit Hex Value en Little Endian y  copiar el valor hexadecimal a decodificar, listo. 

Nuestra fecha/ hora de creación: AC 52 8C 9E 67 83 D0 01

Nuestra fecha/ hora de ultimo acceso: 0D B8 9D 9E 67 83 D0 01


Nuestra fecha/ hora de ultima escritura: 1D DF 9D 9E 67 83 D0 01

Al finalizar esta información en el FO 52 por 8 bytes tenemos el tamaño del archivo, sin embargo este valor tiene que ser interpretado de hexadecimal a Little Endian INT32 ,aquí podrán encontrar un convertidor en línea muy útil, el valor resultante de esa conversión es el tamaño logico del archivo en bytes en este caso 74297 bytes.






En ocasiones tendremos que verificar el tipo de disco en el que el target para este LNK esta almacenado esta infomracion se encuentra 16 bytes antes del nombre del volumen del target en este caso es el FO 438 y tiene un valor de 03 00 00 00 por lo cual este LNK esta apuntando a un archivo que se encuentra en el disco duro. 

Valor
Significado
DRIVE_UNKNOWN 0x00000000

El tipo de disco no puede ser identificado.
DRIVE_NO_ROOT_DIR 0x00000001
La ruta principal es inválida, por ejemplo, no hay ningún volumen montado en esa ruta.
DRIVE_REMOVABLE 0x00000002
Este disco es removible, tal como un lector de tarjetas flash o un USB.
DRIVE_REMOTE 0x00000003
El disco es fix media, es decir un disco duro.
DRIVE_CDROM 0x00000004
El disco es remoto es decir se encuentra en la red.
DRIVE_RAMDISK 0x00000005
CD-ROM
DRIVE_RAMDISK 0x00000006
RAM disk


Seguida de esta información tenemos 4 bytes que nos ayudaran  a determinar el número de serie del volumen en el que el target al que apunta este LNK está almacenado, este valor está almacenado en orden inverso. Para un volumen NTFS este sería el equivalente del valor corto del número de serie del volumen ya que el valor completo es de 8 bytes. Para nuestro ejemplo el valor original de los 4 bytes son 66 33 59 96 en orden inverso seria 96 59 33 66 para verificar que esta información sea correcta tenemos que ver el número de serie del volumen en este caso de C:\.


 Como se muestra la información encontrada en el archivo LNK coincide con la información del disco. 

Usando EnCase vamos a verificar las fechas y horas del target de este LNK aquí tenemos nuestro segundo set de timestamps, lo más importante es poder hacer match entre la fecha de creación del LNK y el archivo target, el archivo pudo desde entonces sufrir modificaciones y estas timestamps no coincidir. Es posible encontrar otro tipo de discrepancias entre esta información y la reflejada por el archivo LNK, los campos ya descritos de hora/fecha de modificación, acceso y creación reflejan la información del archivo LNK,  mientras que la de hora/fecha de modificación, acceso y creación del target reflejan la información del archivo al cual el LNK apunta por eso cuando copiamos un LNK den un sistema target a un archivo offline para analizarlo, las fechas reflejaran la información de cuando fue creado en el sistema offline, por eso es importante utilizar una herramienta forense en lugar copiar/pegar al mover los archivos LNK.  



Espero este pequeño post haya sido de utilidad, ahora no solo saben que contestar cuando alguien les pregunte que podemos determinar a partir de un LNK y no solo saberlo sino también poder obtener esa información utilizando únicamente un edito hexadecimal, es cierto que hay herramientas que nos dan esta información y mucho más aquí pueden leerse un documento que habla de una herramienta llamada lp.exe de TZWorks súper herramienta se las recomiendo, lamentablemente no es gratis pero nos da muchísima información de los archivos de vinculo y nos permite hacer muchas cosas más como hacer carving de un VSC. Échenle un ojo y Happy Busting!