Semua yang anda perlu tahu tentang FOCA: alat analisis metadata

  • FOCA membolehkan anda mengekstrak maklumat sensitif daripada fail di web atau setempat.
  • Alat ini sesuai untuk tugas pra-pengumpulan dalam audit keselamatan.
  • Ia menyepadukan berbilang enjin carian dan menyokong pemalam untuk melanjutkan fungsinya.
  • Versi Sumber Terbukanya membolehkan komuniti menyesuaikan dan meningkatkan prestasinya.

Alat FOCA untuk metadata

Keselamatan siber terus berkembang, dan dengan itu, alat yang membolehkan kami melindungi dan mengaudit sistem dengan berkesan. Salah satu yang paling terkenal dalam persekitaran audit keselamatan ialah METERAI, penyelesaian yang berorientasikan analisis dan pengekstrakan metadata dalam fail digital.

Walaupun telah berada dalam radar profesional selama lebih sedekad, ia terus mengejutkan dengan kemampuannya, terutamanya apabila ia datang untuk mengekstrak maklumat sensitif daripada dokumen yang kelihatan tidak berbahaya.

Tetapi apa yang istimewa tentang FOCA? Selain sebagai alat pengekstrakan metadata yang mudah, ia telah menjadi suite pengecaman sasaran yang lengkap untuk audit keselamatan. Keupayaannya untuk menganalisis dokumen dari web atau tempatan, integrasinya dengan enjin carian lain, dan antara muka intuitifnya menjadikannya penyelesaian penting.

Apakah FOCA dan mengapa ia digunakan secara meluas?

FOCA ialah akronim untuk Organisasi Cap Jari dengan Arkib Terkumpul (yang boleh diterjemahkan sebagai "Organisasi cap jari dengan fail terkumpul." Ini adalah a alat sumber terbuka yang direka untuk mengekstrak dan menganalisis metadata hadir dalam pelbagai jenis fail digital. Ia pada mulanya dibangunkan oleh Informática 64 (kini ElevenPaths, sebahagian daripada Telefónica) dan telah digunakan selama lebih sedekad dalam pengauditan, analisis forensik dan persekitaran ujian penembusan.

Fungsi pentingnya adalah untuk mengumpul fail awam, terutamanya pada halaman web, dan mengekstrak maklumat tersembunyi dalam diri mereka. Maklumat ini mungkin kelihatan tidak berbahaya, tetapi ia sering mendedahkan pengguna sistem, konfigurasi dalaman, versi perisian dan juga laluan rangkaian. Semua yang mewakili titik masuk yang berpotensi untuk penyerang.

Sebaliknya, apa yang bermula sebagai utiliti terhad kepada metadata fail pejabat telah berkembang menjadi alat serba boleh untuk el cap jari struktur organisasi dari jauh.

Menggunakan FOCA dalam audit keselamatan

Ciri-ciri utama FOCA

Apa yang membuatkan FOCA menonjol daripada penyelesaian lain yang serupa ialah keupayaannya untuk mengautomasikan tugas pengumpulan maklumat yang kompleks. Berikut ialah ciri paling penting yang ditawarkan oleh alat ini:

  • Mengimbas dokumen awam di web: Gunakan enjin carian seperti Google, Bing dan DuckDuckGo untuk mencari fail yang dikaitkan dengan domain tertentu.
  • Pengekstrakan metadata dalam: Mengesan maklumat terbenam dalam fail seperti Microsoft Office, Open Office, PDF, PS, EPS, SVG, imej dan banyak lagi.
  • Pengenalpastian data sensitif: Nama pengguna, versi perisian yang digunakan, sistem pengendalian sumber, laluan mutlak, pencetak yang digunakan atau pelayan dalaman.
  • Pemetaan rangkaian: Membolehkan anda mencari subdomain, melakukan pemindahan zon DNS dan membuat peta organisasi infrastruktur sasaran.
  • Penemuan IP dan domain: Melalui teknik seperti pengimbasan PTR, carian IP terbalik, serangan kamus DNS dan penggunaan rekod DNS yang terkenal.

FOCA bukan sahaja berfungsi sebagai pengekstrak metadata, tetapi juga membolehkan anda menggunakan teknik OSINT (Perisikan Sumber Terbuka) melalui keupayaan cariannya dan penyepaduan dengan API seperti Shodan.

Kes penggunaan FOCA dalam keselamatan siber

Penggunaan utama FOCA adalah semasa fasa awal a analisis keselamatan atau pentesting. Proses ini dipanggil jejak kaki, dan objektifnya adalah untuk mendapatkan maklumat sebanyak mungkin daripada sasaran tanpa berinteraksi secara langsung dengannya.

Contohnya, dengan menganalisis dokumen yang disiarkan di tapak web syarikat, FOCA boleh mengekstrak:

  • Nama orang yang mencipta atau mengedit dokumen.
  • Tarikh ia diubah suai dan dicetak.
  • Perisian yang digunakan (Word 2016, Adobe Acrobat Pro, dll.).
  • Pencetak, laluan mutlak, sistem pengendalian, dsb.

Dengan semua data ini, anda boleh membuat kesimpulan persekitaran teknologi organisasi, peralatan, perisian dan juga struktur dalamannya. Semua ini tanpa perlu melancarkan satu pakej ke pelayan anda, yang menjadikan FOCA amat berkesan untuk pentesters dan penganalisis forensik digital.

meterai pentesting

Bagaimana FOCA berfungsi langkah demi langkah

Bekerja dengan FOCA agak mudah, walaupun alat itu dalam bahasa Inggeris. Terdapat dua cara untuk bekerja dengannya: dengan fail tempatan pada komputer anda sendiri atau dengan fail awam yang terdapat di Internet. Kedua-dua kaedah diringkaskan di bawah:

1. Analisis fail tempatan

Dengan alat dibuka, hanya pergi ke bahagian “Metadata”, klik kanan dan pilih "Tambah fail" (atau "Tambah folder" jika anda ingin menganalisis folder lengkap). Terdapat juga pilihan untuk menyeret dokumen secara langsung.

Setelah dimuatkan, mereka dipilih, klik kanan dan pilih “Ekstrak Metadata”. FOCA akan memaparkan semua metadata yang ditemui disusun mengikut fail.

2. Analisis fail dalam talian

Ini adalah prosedur yang paling berkuasa. Anda mesti bermula dengan mencipta projek baharu, menunjukkan nama projek, The domain web untuk dianalisis, dan secara pilihan folder destinasi untuk dokumen yang dimuat turun.

Setelah dikonfigurasikan, FOCA akan mencari fail menggunakan Google, Bing dan/atau DuckDuckGo, juga membenarkan anda menapis mengikut jenis fail (PDF, DOCX, XLSX, dll.). Selepas mengesan dokumen, ia boleh dimuat turun dan metadatanya diekstrak, sama seperti fail tempatan.

Keperluan teknikal untuk menggunakan FOCA

FOCA direka bentuk untuk dijalankan pada Windows (versi 7 dan lebih baru, 64-bit) dan memerlukan beberapa komponen tambahan:

  • . BERSIH Rangka Kerja 4.7.1 atau lebih tinggi.
  • Visual C++ Boleh Diedarkan Semula 2010 x64 atau kemudian.
  • SQL Server 2014 atau lebih tinggi, kerana FOCA menggunakan pangkalan data untuk menyimpan data projek.

Semasa pemasangan, jika contoh SQL Server yang tersedia tidak dikesan, pengguna akan digesa untuk memasukkan rentetan sambungan secara manual.

Terima kasih kepada hasil kerja dari Pemfaktoran semula dilakukan oleh pasukan ElevenPaths, FOCA kini lebih stabil dan cekap, malah membenarkan operasi berbilang benang dengan baris gilir tugas yang dioptimumkan untuk volum data yang besar.

Selama bertahun-tahun, FOCA telah memantapkan dirinya sebagai Salah satu alat yang paling serba boleh dan berkuasa dalam bidang analisis metadata dan pengumpulan maklumat awam. Keupayaannya untuk mengekstrak data penting daripada sumber terbuka tanpa campur tangan langsung menjadikannya komponen utama mana-mana audit atau analisis forensik digital.


Tambah sebagai sumber pilihan