Sve što trebate znati o FOCA: alat za analizu metapodataka

  • FOCA vam omogućuje izdvajanje osjetljivih informacija iz datoteka na webu ili lokalno.
  • Alat je idealan za zadatke prije prikupljanja u sigurnosnim revizijama.
  • Integrira više tražilica i podržava dodatke za proširenje svojih funkcija.
  • Njegova verzija otvorenog koda omogućuje zajednici da se prilagodi i poboljša svoje performanse.

FOCA alat za metapodatke

Kibernetička sigurnost nastavlja se razvijati, a s njom i alati koji nam omogućuju učinkovitu zaštitu i reviziju sustava. Jedan od najpoznatijih u okruženjima sigurnosne revizije je Foča, rješenje orijentirano na analizu i ekstrakciju metapodataka u digitalnim datotekama.

Unatoč tome što je na radaru profesionalaca više od desetljeća, nastavlja iznenađivati ​​svojim mogućnostima, posebno kada je riječ o izvlačenju osjetljivih informacija iz naizgled bezazlenih dokumenata.

Ali što je toliko posebno u vezi s FOCA-om? Osim što je jednostavan alat za ekstrakciju metapodataka, postao je kompletan paket za prepoznavanje ciljeva za sigurnosne revizije. Njegova sposobnost analize dokumenata s weba ili lokalno, njegova integracija s drugim tražilicama i intuitivno sučelje čine ga ključnim rješenjem.

Što je FOCA i zašto se tako široko koristi?

FOCA je akronim za Organizacije za uzimanje otisaka prstiju sa prikupljenim arhivama (što bi se moglo prevesti kao "Organizacije za uzimanje otisaka prstiju s prikupljenim dosjeima". Ovo je a alat otvorenog koda dizajniran za izdvojiti i analizirati metapodatke prisutan u velikom broju digitalnih datoteka. U početku ga je razvila Informática 64 (sada ElevenPaths, dio Telefónice) i koristi se više od desetljeća u reviziji, forenzičkoj analizi i okruženjima za testiranje prodora.

Njegova osnovna funkcija je prikupljanje javnih datoteka, uglavnom na web stranicama, i izvući skrivene podatke u njima. Ove se informacije mogu činiti bezopasnima, ali često otkrivaju korisnike sustava, interne konfiguracije, verzije softvera, pa čak i mrežne putove. Sve što predstavlja potencijalna ulazna točka za napadača.

S druge strane, ono što je počelo kao uslužni program ograničen na metapodatke uredskih datoteka, razvilo se u svestran alat za el otisaka prstiju organizacijskih struktura na daljinu.

Korištenje FOCA u sigurnosnim revizijama

Glavne karakteristike FOCA

Ono po čemu se FOCA izdvaja od drugih sličnih rješenja je njegova sposobnost da automatizirati složene zadatke prikupljanja informacija. Ispod su najvažnije značajke koje nudi ovaj alat:

  • Skeniranje javnih dokumenata na webu: Koristite tražilice kao što su Google, Bing i DuckDuckGo za lociranje datoteka povezanih s određenom domenom.
  • Duboko izdvajanje metapodataka: Otkriva ugrađene informacije u datotekama kao što su Microsoft Office, Open Office, PDF, PS, EPS, SVG, slike itd.
  • Identifikacija osjetljivih podataka: korisnička imena, verzije korištenog softvera, izvorni operativni sustav, apsolutne staze, korišteni pisači ili interni poslužitelji.
  • Mrežno mapiranje: Omogućuje vam pronalaženje poddomena, izvođenje prijenosa DNS zona i stvaranje organizacijske karte ciljne infrastrukture.
  • IP i otkrivanje domene: Kroz tehnike kao što su PTR skeniranje, obrnuto IP traženje, napadi DNS rječnikom i korištenje dobro poznatih DNS zapisa.

FOCA ne služi samo kao ekstraktor metapodataka, već također omogućuje primjenu OSINT tehnika (Open Source Intelligence) kroz svoje mogućnosti pretraživanja i integraciju s API-jima kao što su Šodan.

Slučajevi upotrebe FOCA u kibernetičkoj sigurnosti

Glavna upotreba FOCA je tijekom početnih faza a sigurnosna analiza ili pentestiranje. Ovaj proces se zove otisak stopala, a cilj mu je dobiti što više informacija od mete bez izravne interakcije s njom.

Na primjer, analizom dokumenata objavljenih na web stranici tvrtke, FOCA može izdvojiti:

  • Ime osobe koja je izradila ili uredila dokument.
  • Datumi kada je izmijenjen i tiskan.
  • Softver koji se koristi (Word 2016, Adobe Acrobat Pro, itd.).
  • Pisači, apsolutni putovi, operativni sustavi itd.

Sa svim ovim podacima, možete zaključiti tehnološko okruženje organizacije, njegovu opremu, softver pa čak i njegovu unutarnju strukturu. Sve to bez potrebe za pokretanjem jednog paketa na vašim poslužiteljima, što FOCA čini posebno učinkovitim za pentesteri i digitalni forenzički analitičari.

pentesting pečat

Kako FOCA radi korak po korak

Rad s FOCA-om je relativno jednostavan, iako je alat na engleskom jeziku. Postoje dva načina za rad s njim: s lokalnim datotekama na vlastitom računalu ili s javnim datotekama koje se nalaze na Internetu. Obje metode su sažete u nastavku:

1. Analiza lokalnih datoteka

S otvorenim alatom jednostavno idite na odjeljak "Metapodaci", desnom tipkom miša kliknite i odaberite "Dodaj datoteku" (ili “Dodaj mapu” ako želite analizirati cijelu mapu). Postoji i mogućnost izravnog povlačenja dokumenata.

Nakon što se učitaju, odabrani su, kliknite desnom tipkom miša i odaberite "Izdvoj metapodataka". FOCA će prikazati sve pronađene metapodatke organizirane po datotekama.

2. Online analiza datoteka

Ovo je najmoćniji postupak. Morate započeti stvaranjem novog projekta, navodeći naziv projekta, web domena za analizu i po izboru odredišnu mapu za preuzete dokumente.

Nakon što se konfigurira, FOCA će tražiti datoteke pomoću Googlea, Binga i/ili DuckDuckGoa, također vam dopuštajući filtriranje prema vrsti datoteke (PDF, DOCX, XLSX itd.). Nakon lociranja dokumenata, oni se mogu preuzeti i ekstrahirati njihovi metapodaci, baš kao i lokalne datoteke.

Tehnički zahtjevi za korištenje FOCA

FOCA je dizajniran za rad u sustavu Windows (verzije 7 i novije, 64-bitne) i zahtijeva neke dodatne komponente:

  • . NET Framework 4.7.1 ili više.
  • Visual C++ Redistributable 2010 x64 ili kasnije.
  • SQL Server 2014 ili više, budući da FOCA koristi bazu podataka za pohranjivanje podataka o projektu.

Tijekom instalacije, ako se ne otkrije dostupna instanca SQL Servera, od korisnika će se tražiti da ručno unese niz veze.

Zahvaljujući radu Refactoring je proveo tim ElevenPaths, FOCA je sada stabilniji i učinkovitiji, čak dopušta višenitne operacije s redom zadataka optimiziranim za velike količine podataka.

Tijekom godina FOCA se etablirala kao Jedan od najsvestranijih i najmoćnijih alata u području analize metapodataka i prikupljanja javnih informacija. Njegova sposobnost izdvajanja vitalnih podataka iz otvorenih izvora bez izravne intervencije čini ga ključnom komponentom svake digitalne forenzičke revizije ili analize.


Dodaj kao preferirani izvor