Imprès des de Indymedia Barcelona : http://barcelona.indymedia.org/
Independent Media Center
Calendari
«Abril»
Dll Dm Dc Dj Dv Ds Dg
    01 02 03 04 05
06 07 08 09 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30      

No hi ha accions per a avui

afegeix una acció


Media Centers
This site
made manifest by
dadaIMC software

Veure comentaris | Envia per correu-e aquest* Article
Notícies :: xarxa i llibertat
INFORMACION sensible y OCULTA en DOCUMENTOS WORD;guide´s, metadatas: muy recomendable
24 jun 2006
http://www.hispasec.com
seguridad y tecnologias de la informacion

31/08/1999     - Los GUIDs y los MetaData en los documentos Microsoft Office (I)
   
El empleo, por parte de Microsoft, de GUID (Globally Unique ID) y
"MetaData" en sus documentos "Office", permite la identificación del
autor de un documento concreto, así como seguir su historia y obtener
otras informaciones de cuantioso valor.
Todos los documentos creados con alguno de los paquetes "Office"
(Microsoft Word, Excel, PowerPoint) incluye tanto un GUID como
información histórica sobre todas las modificaciones realizadas sobre
dicho fichero (llamada "MetaData"). Estos datos permiten inferir muchos
datos de interés.

Asimismo, el conocimiento (en estos momentos, público) sobre los
algoritmos empleados en "Office" para almacenar esas informaciones,
permite modificarlas de forma arbitraria, por lo que la falsificación se
convierte en algo trivial.

Microsoft ha publicado un documento justificando la existencia de GUID.
Hay que decir, no obstante, que no publica los detalles internos del
algoritmo, y que las razones con las que intenta justificar el empleo de
GUIDs son pueriles. Afortunadamente Microsoft proporciona dos utilidades
útiles. La primera permite eliminar los GUIDs de los documentos Office
ya creados. La segunda utilidad es un parche que evita que los programas
Office inserten GUIDs en los documentos que se creen a partir del
momento de su instalación.

En cuando a los "MetaData", mucha de esa información no es accesible
desde los propios programas Office, pero sí se puede leer utilizando un
editor de texto sencillo, un editor de disco, o una herramienta a tal
efecto. Algunas de las informaciones que se almacenan como "MetaData" en
los documentos Office son:

- El nombre del autor del documento, así como sus iniciales y el nombre
de la compañía para la que trabaja.

- Los nombres de todos los autores que contribuyeron al documento. Es
decir, el listado de personas que han editado y cambiado el documento.

- Información sobre revisiones y versiones, lo que permite tener acceso
a borradores anteriores del documento, por ejemplo. También se guarda
información sobre el número de palabras tecleadas y el tiempo empleado
en la edición.

- Comentarios y porciones no visibles de otros objetos OLE integrados.

- Etc.

Como puede verse, un documento Office (Word, Excel o PowerPoint) puede
filtrar muchísima más información que la que se muestra en pantalla. En
muchos casos esta información oculta puede comprometer la seguridad,
credibilidad o la privacidad de los autores del documento.

Baste con pensar, por ejemplo, en lo que puede suponer el que el
destinatario de un presupuesto comercial tenga acceso a borradores y
anotaciones supuestamente "eliminadas" en la redacción final. Lo mismo
se puede aplicar a informes internos dentro de una empresa, por ejemplo,
en los que se puede filtrar "hacia abajo" información confidencial que
fue editada al reducir el nivel de seguridad del documento.

Aunque no parece que exista un mecanismo simple para evitar la
propagación de "MetaData" y, con ello, la filtración de datos que ni
siquiera nosotros, los autores del documento, somos conscientes de que
estamos propagando, Microsoft proporciona algunas pistas en su web:

- Instalar el Office 97 Service Release 2 (SR-2).

- Desactivar la opción "Fast Save". Esta opción acelera la grabación
de los documentos mediante su grabación no compactada: los cambios son
añadidos al final del fichero, por lo que se tiene acceso a todo el
histórico. Si se elimina esta opción, el fichero se almacenará sólo
con la última versión del documento, no con los búferes temporales
empleados durante la edición.

Esta opción es especialmente delicada, ya que además de grabar en
disco texto que ya ha sido borrado en el documento, hace que el
fichero mida considerablemente más de lo que sería razonable pensar.

Además, en Office 97 se ha incluido la opción de almacenar los
documentos de fondo (background). Ello permite seguir trabajando con
el programa mientras éste está grabando el fichero en disco. Ello hace
que la opción "Fast Save" sea innecesaria, además de los riesgos de
seguridad que implica.

- Eliminar la grabación de la información sobre el autor de los
documentos creados con Office.

- Eliminar la grabación de la información de resumen, estadísticas, etc.

- Eliminar los comentarios del documento cuando se va a distribuir la
versión final.

- Eliminar las marcas de revisión

- Eliminar el texto, celdas y hojas de trabajo ocultas.

- Eliminar hiperenlaces a documentos internos.

- Eliminar versiones y revisiones del documento. Esta información es
interna al fichero, y debe eliminarse de forma explícita.

- Eliminar información sobre los autores previos.

- Eliminación de información "MetaData" de otros objetos OLE integrados.

- Eliminación del GUID del documento.

- Eliminación de referencias Visual Basic en los "macros".

- Etc.

Se pueden encontrar todos los pasos detallados en los enlaces web
presentes al final de este boletín.

Los documentos que Microsoft tiene en su web sobre la privacidad de sus
usuarios son una lectura obligada. Es sorprendente que a Microsoft se le
"cuelen" inadvertidamente tantos "bugs" relativos a temas de privacidad.
Quien sepa leer entre líneas...

Más información:

Cómo y por qué se crean GUIDs en los documentos Office
Microsoft Office 97 Service Release 2 (SR-2)
Microsoft Office 97 Unique Identifier Patch
Microsoft Office 97 Unique Identifier Removal Tool
How to Minimize Metadata in Microsoft Office 97 Documents
How to Minimize Metadata in Microsoft Word Documents
How to Minimize Metadata in Microsoft PowerPoint Presentations
How to Minimize Metadata in Microsoft Excel Workbooks
How to Disable de Fast Saves Option
Allow Fast Saves Option Not Selected by Default
Opening Word Document in Text Editor Displays Deleted Text
Change in Document File Size Is More or Less Than Expected
How to Change the Company property Information
Frequently Asked Questions About "Allow Fast Saves"
Word Does Not "Fast Save" Documents
Windows 98 Privacy Q&A
Microsoft Addresses Custormers' Privacy Concerns

Jesús Cea Avión
jcea ARROBA hispasec.com






01/09/1999     - Los GUIDs y los MetaData en los documentos Microsoft Office (II)
   
Tal y como se explica en el boletín anterior, todos los documentos
creados con alguno de los paquetes "Office" (Microsoft Word, Excel,
PowerPoint) incluyen tanto un GUID como información histórica sobre
todas las modificaciones realizadas sobre dicho fichero (llamada
"MetaData"). Estos datos permiten inferir muchos datos de interés.
Esta información saltó a primera plana con el virus MELISSA. Dicho
virus se distribuye como un documento Microsoft Word con macros, y la
existencia de esta información fue decisiva a la hora de determinar
la autoría y el "proceso creativo" que dió lugar al virus.

A continuación se incluye la traducción de un email enviado por
"Richard M. Smith" al grupo de news "comp.risks", el 23 de Abril
de 1.999. Al final de este boletín se incluye la URL al documento
original.

>>>>>




Date: Fri, 23 Apr 1999 18:12:15 -0500

From: "Richard M. Smith" <smiths ARROBA tiac.net>

Subject: Melissa, GUIDs, and VicodinES



He visto la discusión en comp.risks sobre el virus Melissa y los GUIDs,

y quiero distribuir alguna de la información que Rishi Khan

(rishi ARROBA udel.com) y yo mismo (smiths ARROBA tiac.net) descubrimos a lo largo de

la semana posterior a la difusión del virus.



Sobre el tema del GUID, se ha podido comprobar que el documento Melissa

tiene el mismo GUID que un documento Word con otro virus de macro,

llamado "Shiver". Shiver fue creado en Agosto de 1.998 por alguien

que usaba el alias de ALT-F11. Dado que los dos GUIDs son el mismo,

Rishi y yo hemos llegado a la conclusión de que Melissa fue creado

copiando el documento Shiver y reemplazando el código de dicho virus

por el código de Melissa. Esto fue confirmado por el hecho de que la

lista de páginas web en los dos documentos es idéntica, y que los "logs"

de revisiones de ambos documentos son iguales excepto que en el

documento Melissa aparece una entrada adicional.



Dado que la última modificación al documento Melissa fue sólo 30

minutos antes de que el virus fuera enviado al Web, parece que el virus

fue desarrollado en otro documento, y que luego se combinó con la lista

de páginas web de Shiver en el último minuto.



El GUID en el documento Melissa, muy probablemente, la dirección

Ethernet de la tarjeta de red del ordenador de ALT-F11, o de un

ordenador al que éste (o ésta) tuvo acceso en Agosto de 1.998.



¿Cuál es la conexión entre David L. Smith, la persona acusada de haber

distribuido el virus Melissa y VicodinES?. Por lo que parece hay muchas

conexiones, porque tanto David Smith como VicodinES tienen bastante

material en el web y han enviado numerosos mensajes a varios grupos

de news.



Una de las conexiones más interesantes se encontró en la propia

página web de VicodinES. Fredrik Bjork, de Suecia, me remitió a dicha

página unos días después de que el virus Melissa empezase a propagarse.

Fredrik había notado muchas similitudes entre el estilo de VicodinES y

el autor de Melissa. Pude descargar sobre diez documentos Word, de la

página web de VicodinES, que contenían varios virus de macro. En dos o

tres de dichos ficheros encontré el nombre de "David L. Smith" y sus

iniciales DLS. En particular, sólo ese nombre aparece varias veces en

el log de revisiones (por defecto, oculto) en uno de los virus

de VicodinES.



A continuación se muestra el volcado hexadeciman de un fichero Word

de Julio de 1.998:



12F0:FF FF 12 00 00 00 0D 00 44 00 61 00 76 00 69 00 ........|D.a.v.i.

1300:64 00 20 00 4C 00 20 00 53 00 6D 00 69 00 74 00 d. .L. .|S.m.i.t.

1310:68 00 23 00 43 00 3A 00 5C 00 57 00 49 00 4E 00 h.#.C.:.|\.W.I.N.

1320:44 00 4F 00 57 00 53 00 5C 00 44 00 65 00 73 00 D.O.W.S.|\.D.e.s.

1330:6B 00 74 00 6F 00 70 00 5C 00 43 00 6F 00 6E 00 k.t.o.p.|\.C.o.n.

1340:76 00 65 00 72 00 74 00 20 00 42 00 65 00 74 00 v.e.r.t.| .B.e.t.

1350:61 00 2E 00 64 00 6F 00 63 00 0D 00 44 00 61 00 a...d.o.|c...D.a.

1360:76 00 69 00 64 00 20 00 4C 00 20 00 53 00 6D 00 v.i.d. .|L. .S.m.

1370:69 00 74 00 68 00 35 00 43 00 3A 00 5C 00 57 00 i.t.h.5.|C.:.\.W.

1380:49 00 4E 00 44 00 4F 00 57 00 53 00 5C 00 54 00 I.N.D.O.|W.S.\.T.

1390:45 00 4D 00 50 00 5C 00 41 00 75 00 74 00 6F 00 E.M.P.\.|A.u.t.o.

13A0:52 00 65 00 63 00 6F 00 76 00 65 00 72 00 79 00 R.e.c.o.|v.e.r.y.

13B0:20 00 73 00 61 00 76 00 65 00 20 00 6F 00 66 00 .s.a.v.|e. .o.f.

13C0:20 00 43 00 6F 00 6E 00 76 00 65 00 72 00 74 00 .C.o.n.|v.e.r.t.

13D0:20 00 42 00 65 00 74 00 61 00 2E 00 61 00 73 00 .B.e.t.|a...a.s.

13E0:64 00 0D 00 44 00 61 00 76 00 69 00 64 00 20 00 d...D.a.|v.i.d. .

13F0:4C 00 20 00 53 00 6D 00 69 00 74 00 68 00 35 00 L. .S.m.|i.t.h.5.

1400:43 00 3A 00 5C 00 57 00 49 00 4E 00 44 00 4F 00 C.:.\.W.|I.N.D.O.

1410:57 00 53 00 5C 00 54 00 45 00 4D 00 50 00 5C 00 W.S.\.T.|E.M.P.\.

1420:41 00 75 00 74 00 6F 00 52 00 65 00 63 00 6F 00 A.u.t.o.|R.e.c.o.

1430:76 00 65 00 72 00 79 00 20 00 73 00 61 00 76 00 v.e.r.y.| .s.a.v.

1440:65 00 20 00 6F 00 66 00 20 00 43 00 6F 00 6E 00 e. .o.f.| .C.o.n.



1B90:00 1E 00 56 00 69 00 63 00 6F 00 64 00 69 00 6E ...V.i.c|.o.d.i.n

1BA0:00 45 00 53 00 20 00 56 00 42 00 41 00 20 00 53 .E.S. .V|.B.A. .S

1BB0:00 74 00 72 00 69 00 6E 00 67 00 20 00 43 00 6F .t.r.i.n|.g. .C.o

1BC0:00 6E 00 76 00 65 00 72 00 74 00 65 00 72 00 00 .n.v.e.r|.t.e.r..

1BD0:00 00 00 00 00 00 00 0D 00 44 00 61 00 76 00 69 ........|.D.a.v.i

1BE0:00 64 00 20 00 4C 00 20 00 53 00 6D 00 69 00 74 .d. .L. |.S.m.i.t

1BF0:00 68 00 00 00 00 00 00 00 00 00 00 00 00 00 00 .h......|........



El log de revisiones de un documento Word es algo que Microsoft llama

"Metadada" y no puede visualizarse con el propio Word. Yo lo encontré

utilizando una utilidad de volcado hexadecimal. Microsoft tiene un

artículo que habla de los problemas de filtrar información a través del

"Metadata" de un documento Word:



http://support.microsoft.com/support/kb/articles/Q223/7/90.asp



Parece que la mayoría de los escritores de virus que crean virus de

macro para Word no han leído ese artículo de Microsoft :-). He visto

los nombres de mucha más gente en otras herramientas de construcción de

virus de macro que son distribuidas como documentos Word.



Richard M. Smith



<<<<<

Más Información:
Risks Digest

Jesús Cea Avión
jcea ARROBA hispasec.com

This work is in the public domain

Comentaris

Re: INFORMACION sensible y OCULTA en DOCUMENTOS WORD;guide´s, metadatas: muy recomendable
24 jun 2006
http://www.gnu.org/philosophy/no-word-attachments.es.html
Re: INFORMACION sensible y OCULTA en DOCUMENTOS WORD;guide´s, metadatas: muy recomendable
24 jun 2006
cual es la alternativa para evitar este control, el openofice de linux?


quien sepa del tema que informe

salud y gracias
Re: INFORMACION sensible y OCULTA en DOCUMENTOS WORD;guide´s, metadatas: muy recomendable
24 jun 2006
Un par de artículos recomentables sobre temas anexos a este:

Metadata de las fotos digitales:
http://barcelona.indymedia.org/newswire/display/263083/index.php

Nueva licencia GPL (versión 3) contra el DRM y la violación de los datos o comunicaciones personales:
http://barcelona.indymedia.org/newswire/display/240496/index.php
Re: INFORMACION sensible y OCULTA en DOCUMENTOS WORD;guide´s, metadatas: muy recomendable
25 jun 2006
l'OpenOffice és una alternativa, i no exclusiva per a màquines que funcionin amb linux.

a les màquines que funcionen amb M$-Windows o Mac també s'hi poden instal·lar programes lliures.

http://www.softcatala.org/prog126.htm


hi trobareu un enllaç per instal·lar l'open office per a windows

projecte openoffice:

català
http://ca.openoffice.org/
castellà
http://es.openoffice.org/



més informació de formats i plataformes lliures aquí: http://www.nodo50.org/casc/spip/article.php3?id_article=102
http://giptsi.upf.edu/xavier/formats_lliures.html
Re: INFORMACION sensible y OCULTA en DOCUMENTOS WORD;guide´s, metadatas: muy recomendable
25 jun 2006
no entenc res.

Ja no es poden afegir comentaris en aquest article.
Ya no se pueden añadir comentarios a este artículo.
Comments can not be added to this article any more