FOCA es una herramienta forense que analiza los metadatos de archivos como DOC, XLS, PPT, PDF, OOXML y otros para extraer información como datos de usuarios, historial de ediciones, impresoras, software utilizado y URLs. Proporciona información valiosa para investigaciones forenses al registrar modificaciones y usos de archivos. En el futuro podría usarse como evidencia en juicios en México.
2. FOCA
Es
una herramienta para ayudar en la
recolección de ficheros publicados en
websites, la extracción de metadatos y el
análisis de los mismos.
3. Análisis de Metadatos de un
fichero
FOCA trabaja con los siguientes tipos de ficheros
Ficheros DOC, XLS, PPT, PPS
4. Los ficheros antiguos de Microsoft
Office suelen ofrecer bastante
información, sobre todo sin han sido
creados con versiones antiguas y
editados con las nuevas versiones.
De estos documentos se extrae:
- Datos de usuarios de creador,
editor
- Historia de uso del documento
- Impresoras
- Plantillas
- Versiones de software
- PID
- Datos personalizados
5. Ficheros PDF:
Los ficheros PDF no suelen tener información sobre impresoras o
plantillas, sin embargo suelen ofrecer mucha información de
software. Además, muchos documentos tienen datos XMP
borrados que simplemente han sido eliminados del árbol PDF pero
que siguen persistiendo en el documento. Se extrae:
- URLs y rutas en el texto del documento
- URLS en los links
- Datos XMP del documento:
o Autor
o Email
o Software creador
o Aplicación
o Datos personalizados
- Datos XMP borrados en el documento
6. Ficheros OOXML, SWX y ODF
De los ficheros basados en XML se extrae la información
del fichero, pero también de todas las versiones antiguas
embebidas y los datos EXIF de las imágenes embebidas. Se
extrae:
- Metadatos personalizados
- URLs en Links
- Historial de uso
- Rutas a impresoras
- Rutas a versiones
- Datos EXIF en imágenes
7. Ficheros WPD
De los ficheros WordPerfect aun no se
extrae toda la información que estos
documentos tienen, pero de momento se
extrae lo siguiente:
- Usuarios
- URLS en documentos
- Rutas a impresoras
8. Conclusiones
Iván Fernando Flores 1482609
La herramienta FOCA es de mucha ayuda en una
investigación forense, ya la característica mas
importante de esta utilidad es que analiza a
fondo el metadato de los archivos para poder
tener un registro de modificaciones y usos
indebidos de un archivo.
Quizá en un futuro no muy lejano FOCA sea
utilizado en juicios como prueba contundente
aquí en México.