
Cybersikkerhed fortsætter med at udvikle sig, og med det de værktøjer, der giver os mulighed for effektivt at beskytte og revidere systemer. En af de bedst kendte i sikkerhedsrevisionsmiljøer er FORSEGLE, en løsning orienteret til analyse og udtræk af metadata i digitale filer.
På trods af at have været på radaren af professionelle i over et årti, fortsætter den med at overraske med, hvad den er i stand til, især når det kommer til at udtrække følsomme oplysninger fra tilsyneladende harmløse dokumenter.
Men hvad er så specielt ved FOCA? Ud over at være et simpelt metadataudtræksværktøj, er det blevet en komplet målgenkendelsespakke til sikkerhedsrevisioner. Dens evne til at analysere dokumenter fra nettet eller lokalt, dens integration med andre søgemaskiner og dens intuitive grænseflade gør det til en væsentlig løsning.
Hvad er FOCA, og hvorfor er det så udbredt?
FOCA er forkortelsen for Fingeraftryksorganisationer med indsamlede arkiver (som kunne oversættes som "Fingeraftryksorganisationer med indsamlede filer." Dette er en open source værktøj designet til udtrække og analysere metadata findes i en bred vifte af digitale filer. Det blev oprindeligt udviklet af Informática 64 (nu ElevenPaths, en del af Telefónica) og har været brugt i over et årti i revisions-, retsmedicinske analyser og penetrationstestmiljøer.
Dens væsentlige funktion er at indsamle offentlige filer, hovedsageligt på websider, og udtrække skjulte oplysninger i dem. Disse oplysninger kan virke harmløse, men de afslører ofte systembrugere, interne konfigurationer, softwareversioner og endda netværksstier. Alt hvad der repræsenterer et potentielt indgangspunkt for en angriber.
På den anden side har det, der begyndte som et værktøj begrænset til office-filmetadata, udviklet sig til et alsidigt værktøj til el fingeraftryk af organisatoriske strukturer på afstand.

Hovedtræk ved FOCA
Det, der gør, at FOCA skiller sig ud fra andre lignende løsninger, er dens evne til automatisere komplekse informationsindsamlingsopgaver. Nedenfor er de vigtigste funktioner, som dette værktøj tilbyder:
- Scanning af offentlige dokumenter på nettet: Brug søgemaskiner som Google, Bing og DuckDuckGo til at finde filer, der er knyttet til et bestemt domæne.
- Dyb metadataudtræk: Registrerer indlejret information i filer såsom Microsoft Office, Open Office, PDF, PS, EPS, SVG, billeder og mere.
- Identifikation af følsomme data: Brugernavne, versioner af den anvendte software, kildeoperativsystem, absolutte stier, brugte printere eller interne servere.
- Netværkskortlægning: Giver dig mulighed for at finde underdomæner, udføre DNS-zoneoverførsler og oprette et organisationskort over målinfrastrukturen.
- IP- og domæneopdagelse: Gennem teknikker som PTR-scanning, omvendt IP-opslag, DNS-ordbogsangreb og brug af velkendte DNS-poster.
FOCA fungerer ikke kun som en metadataudtrækker, men også giver dig mulighed for at anvende OSINT-teknikker (Open Source Intelligence) gennem sine søgemuligheder og integration med API'er som f.eks Shodan.
FOCA use cases i cybersikkerhed
Hovedanvendelsen af FOCA er i de indledende faser af en sikkerhedsanalyse el pentesting. Denne proces kaldes fodaftryk, og dens formål er at få så meget information som muligt fra et mål uden at interagere direkte med det.
For eksempel, ved at analysere dokumenter, der er lagt på en virksomheds hjemmeside, kan FOCA udtrække:
- Navnet på den person, der har oprettet eller redigeret dokumentet.
- Datoer den blev ændret og trykt.
- Anvendt software (Word 2016, Adobe Acrobat Pro osv.).
- Printere, absolutte stier, operativsystemer mv.
Med alle disse data kan du udlede organisationens teknologiske miljø, dets udstyr, software og endda dets interne struktur. Alt dette uden at skulle lancere en enkelt pakke til dine servere, hvilket gør FOCA særligt effektiv til pentestører og digitale retsmedicinske analytikere.

Sådan fungerer FOCA trin for trin
At arbejde med FOCA er relativt enkelt, selvom værktøjet er på engelsk. Der er to måder at arbejde med det på: med lokale filer på din egen computer eller med offentlige filer placeret på internettet. Begge metoder er opsummeret nedenfor:
1. Lokal filanalyse
Med værktøjet åbent skal du blot gå til sektionen ”Metadata”, højreklik og vælg "Tilføj fil" (eller "Tilføj mappe", hvis du vil analysere en komplet mappe). Der er også mulighed for at trække dokumenter direkte.
Når de er indlæst, vælges de, højreklik og vælg "Udtræk metadata". FOCA vil vise alle fundne metadata organiseret efter fil.
2. Online filanalyse
Dette er den mest kraftfulde procedure. Du skal starte med at oprette et nyt projekt med angivelse af projektnavn, The web-domæne skal analyseres, og eventuelt en destinationsmappe for de downloadede dokumenter.
Når den er konfigureret, vil FOCA søge efter filer ved hjælp af Google, Bing og/eller DuckDuckGo, hvilket også giver dig mulighed for at filtrere efter filtype (PDF, DOCX, XLSX osv.). Efter at have fundet dokumenter, kan de downloades og deres metadata udtrækkes, ligesom lokale filer.
Tekniske krav til brug af FOCA
FOCA er designet til at køre på Windows (version 7 og nyere, 64-bit) og kræver nogle ekstra komponenter:
- . NET Framework 4.7.1 eller højere.
- Visual C++ Redistributable 2010 x64 eller senere.
- SQL Server 2014 eller højere, da FOCA bruger en database til at gemme projektdata.
Hvis en tilgængelig forekomst af SQL Server ikke registreres under installationen, vil brugeren blive bedt om at indtaste en forbindelsesstreng manuelt.
Takket være arbejdet med Refaktorering udført af ElevenPaths-teamet, FOCA er nu mere stabil og effektiv og tillader endda flertrådede operationer med en opgavekø, der er optimeret til store mængder data.
Gennem årene har FOCA etableret sig som Et af de mest alsidige og kraftfulde værktøjer inden for metadataanalyse og offentlig informationsindsamling. Dens evne til at udtrække vitale data fra åbne kilder uden direkte indgriben gør den til en nøglekomponent i enhver digital retsmedicinsk revision eller analyse.