elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
18 Noviembre 2008, 21:50  



+  Foro de elhacker.net
|-+  Sistemas Operativos
| |-+  Windows (Moderador: Randomize)
| | |-+  necesito demostrar que alguien usó un portatil en un rango horario. Alguna idea?
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: necesito demostrar que alguien usó un portatil en un rango horario. Alguna idea?  (Leído 249 veces)
kyocarlos

Desconectado Desconectado

Mensajes: 92


Ver Perfil
necesito demostrar que alguien usó un portatil en un rango horario. Alguna idea?
« en: 28 Abril 2008, 17:53 »

hola a todos,

Necesito demostrar que una persona estuvo trabajando con su portatil en la oficina y no en casa en un rango horario (es por un asunto importante).  Aún no ha caido en mis manos dicho portatil y de momento no tengo más información pero quisiera que me diérais ideas por donde atajar el asunto. Todavía no sé si es windows xp o vista.
Cuando lo sepa os lo digo.

Parece ser qué imprimió un documento Word pero me comentan que no lo han encontrado buscando por fecha. En la impresora queda constancia de que hubo una impresión pero no se puede deducir de este hecho que la impresión se hiciera con este portatil desde la oficina (o no lo han sabido demostrar).

Os cuento las ideas y los puntos flojos que tienen.

- Mi idea inicial era hechar mano del visor de sucesos pero, que yo sepa, dependiendo de la politica de auditoría no todos los eventos que aporten usuario están activados por defecto.

- Para demostrar que fue en la oficina iba a basarme en que en login se hizo desde el dominio de la oficina (para ello estoy suponiendo que la empresa en cuestión tiene una organización de máquinas en forma de dominios y grupo de trabajo)
En tal caso me iria bien un evento de login en el dominio pero no creo que tenga tanta suerte como para que esté auditado.

- Otra idea que tengo es que (suponiendo que el entorno de trabajo en la oficina está basado en dominios) en todas las empresas hay una especie de intranet o páginas que están limitadas a ser accedidas desde dentro de la empresa. En tal caso solamente buscando en la cache del navegador y si esta persona accedió a dicha pagina quedaría demostrado pero esto depende de si esta persona accedió a alguna de estas paginas o no. Si antes era cuestión de suerte. Con esta idea es más dificil aún.

Alguien tiene alguna idea que pueda probar (logs de algun tipo ligados a usuario, eventos ocultos que lleven el usuario, cookies. algo que vincule a la oficina, Registro de accesos a impresora en el ordenador). La verdad es que pueden haber muchas meneras de demostrar esto, dada la complejidad de windows pero no se me ocurren más.

Mañana caerá el portátil en mis manos; a ver que encuentro.

Muchas gracias.
En línea
sch3m4
Colaborador

Desconectado Desconectado

Mensajes: 1.538

Nihil est in intelectu quod prius not fuerit insen


Ver Perfil WWW
Re: necesito demostrar que alguien usó un portatil en un rango horario. Alguna i
« Respuesta #1 en: 28 Abril 2008, 18:00 »

si necesitas demostrar si fue o no desde la oficina, el ver en el visor de sucesos cuándo se logueó el usuario no te servirá de mucho. Algo que creo que te puede servir es mirar en los log del router de ese segmento de red de la empresa. Si guarda un log con las macs que se conectaron, podrás ver si ese equipo se conectó en un rango horario. Si en la empresa tienen algún sistema ids o de monitorización de red, seguro que habrá recibido datos de ese equipo, a no ser que la mac estuviese cambiada, con lo que te será más difícil demostrar que fue ese equipo... Sin duda lo más efectivo depende del sistema de login que tengan implantado, si tienen active directory supongo que podrás ver si el usuario X se conectó en un rango horario.
En línea

Proyecto Open Source (GPLv3) - PExtractor v0.2

"Lorem ipsum dolor sit amet, consectetur adipisicing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua.(...)"
kyocarlos

Desconectado Desconectado

Mensajes: 92


Ver Perfil
Re: necesito demostrar que alguien usó un portatil en un rango horario. Alguna i
« Respuesta #2 en: 28 Abril 2008, 18:13 »

Lympex,

Muy buena tu idea. La comentaré a la persona que tenga que ir a la empresa físicamente. Solamente una pregunta de esta idea: esta información de acceso de MAC queda registrada de alguna manera de forma local en en el portatil?


Gracias.
En línea
sch3m4
Colaborador

Desconectado Desconectado

Mensajes: 1.538

Nihil est in intelectu quod prius not fuerit insen


Ver Perfil WWW
Re: necesito demostrar que alguien usó un portatil en un rango horario. Alguna i
« Respuesta #3 en: 28 Abril 2008, 18:15 »

sé que queda constancia de las redes inalámbricas a las que te conectas, pero no estoy seguro de que se pueda saber cuándo, y si ocurre lo mismo con las redes por cable. ¿No hay cámaras en la empresa?
En línea

Proyecto Open Source (GPLv3) - PExtractor v0.2

"Lorem ipsum dolor sit amet, consectetur adipisicing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua.(...)"
DarK_FirefoX
Wiki

Desconectado Desconectado

Mensajes: 674


Be the change you wanna see in the world


Ver Perfil
Re: necesito demostrar que alguien usó un portatil en un rango horario. Alguna i
« Respuesta #4 en: 28 Abril 2008, 18:23 »

Lympex,

Muy buena tu idea. La comentaré a la persona que tenga que ir a la empresa físicamente. Solamente una pregunta de esta idea: esta información de acceso de MAC queda registrada de alguna manera de forma local en en el portatil?


Gracias.

Pues a ver si entendi, quieres saber cual es la direccion MAC del portatil, para comprobar con el log del router?
La dirección MAC es unica de la tarjeta de red, es como la IP, solo que no se puede cambiar (bueno!!!xDD)...para verla teclea

Ve a inicio Ejecutar.... cmd .....ipconfig/all....Y te saldra una lista de direcciones



Esa creo que es tu direccion MAC
« Última modificación: 28 Abril 2008, 18:58 por DarK_FirefoX » En línea

sch3m4
Colaborador

Desconectado Desconectado

Mensajes: 1.538

Nihil est in intelectu quod prius not fuerit insen


Ver Perfil WWW
Re: necesito demostrar que alguien usó un portatil en un rango horario. Alguna i
« Respuesta #5 en: 28 Abril 2008, 18:48 »

DarK_FirefoX: para ver la mac ejecuta: "ipconfig /all" y no se puede cambiar de la tarjeta de red, pero sí que puedes "engañar" a windows, y a todos los efectos, habrás cambiado la mac.
« Última modificación: 28 Abril 2008, 18:56 por Lympex » En línea

Proyecto Open Source (GPLv3) - PExtractor v0.2

"Lorem ipsum dolor sit amet, consectetur adipisicing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua.(...)"
kyocarlos

Desconectado Desconectado

Mensajes: 92


Ver Perfil
Re: necesito demostrar que alguien usó un portatil en un rango horario. Alguna i
« Respuesta #6 en: 28 Abril 2008, 18:52 »

La dirección mac ya sabía que se puede consultar con el ipconfig.

Lo que preguntaba en el último post era si había algun log en la máquina local (o sea el portátil) que dijera a qué dirección ip (buscaría la ip del router) se había conectado (vamos , que la traza que está  en el log del router si aparecen , aunque sea parcialmente en el portátil.
En línea
morfeoct

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: necesito demostrar que alguien usó un portatil en un rango horario. Alguna idea?
« Respuesta #7 en: 28 Abril 2008, 19:13 »

Si no tienes acceso al servidor, y que a buen seguro tiene registro de quien se logeo a esa hora, y de donde se conectó, incluso si imprimió en una impresora de red (siempre que los driver estén en un servidor), puedes ver si recibió algún correo y mirar en propiedades del correo a ver si aparece una IP local (normalmente un 10.XXX.XXX.XXX). No siempre aparece, pero puedes mirar.

Supongo que ya se te ha ocurrio hacer una busqueda de documentos creados o modificados por fecha, incluyendo los ocultos y a partir de ahí intentar sacar conclusiones.

También pudes buscar en las cookies y en los temporales (de Inet y normales). Aquí creo recordar que la busqeuda normal no los incluye por lo que tendrás que hacerlo a mano.

Por otra parte mira este link

http://lawebdeguille.blogcindario.com/2005/10/00012-tu-impresora-te-espia.html

En línea
Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.7 | SMF © 2006-2008, Simple Machines LLC