Tudo o que você precisa saber sobre FOCA: a ferramenta de análise de metadados

  • O FOCA permite que você extraia informações confidenciais de arquivos na web ou localmente.
  • A ferramenta é ideal para tarefas de pré-coleta em auditorias de segurança.
  • Ele integra vários mecanismos de busca e suporta plugins para estender suas funções.
  • Sua versão Open Source permite que a comunidade se adapte e melhore seu desempenho.

Ferramenta FOCA para metadados

A segurança cibernética continua a evoluir e, com ela, as ferramentas que nos permitem proteger e auditar sistemas de forma eficaz. Um dos mais conhecidos em ambientes de auditoria de segurança é SELO, uma solução orientada à análise e extração de metadados em arquivos digitais.

Apesar de estar no radar dos profissionais há mais de uma década, ele continua surpreendendo com o que é capaz, principalmente quando se trata de extrair informações confidenciais de documentos aparentemente inócuos.

Mas o que há de tão especial no FOCA? Além de ser uma simples ferramenta de extração de metadados, tornou-se um conjunto completo de reconhecimento de alvos para auditorias de segurança. Sua capacidade de analisar documentos da web ou localmente, sua integração com outros mecanismos de busca e sua interface intuitiva o tornam uma solução essencial.

O que é FOCA e por que é tão amplamente utilizado?

FOCA é a sigla para Organizações de impressão digital com arquivos coletados (que poderia ser traduzido como "Organizações de impressão digital com arquivos coletados". Isto é um ferramenta de código aberto projetada para extrair e analisar metadados presente em uma grande variedade de arquivos digitais. Ele foi desenvolvido inicialmente pela Informática 64 (agora ElevenPaths, parte da Telefónica) e tem sido usado há mais de uma década em ambientes de auditoria, análise forense e testes de penetração.

Sua função essencial é coletar arquivos públicos, principalmente em páginas da web, e extrair informações ocultas neles. Essas informações podem parecer inofensivas, mas geralmente revelam usuários do sistema, configurações internas, versões de software e até mesmo caminhos de rede. Tudo o que representa um ponto de entrada potencial para um invasor.

Por outro lado, o que começou como um utilitário limitado a metadados de arquivos de escritório evoluiu para uma ferramenta versátil para el fingerprinting de estruturas organizacionais remotamente.

Usando FOCA em auditorias de segurança

Principais características do FOCA

O que faz o FOCA se destacar de outras soluções semelhantes é sua capacidade de automatizar tarefas complexas de coleta de informações. Abaixo estão os recursos mais importantes oferecidos por esta ferramenta:

  • Digitalização de documentos públicos na web: Use mecanismos de busca como Google, Bing e DuckDuckGo para localizar arquivos associados a um domínio específico.
  • Extração profunda de metadados: Detecta informações incorporadas em arquivos como Microsoft Office, Open Office, PDF, PS, EPS, SVG, imagens e muito mais.
  • Identificação de dados sensíveis: Nomes de usuários, versões do software usado, sistema operacional de origem, caminhos absolutos, impressoras usadas ou servidores internos.
  • Mapeamento de rede: Permite que você encontre subdomínios, execute transferências de zona DNS e crie um mapa organizacional da infraestrutura de destino.
  • Descoberta de IP e domínio: Por meio de técnicas como varredura PTR, pesquisa reversa de IP, ataques de dicionário DNS e uso de registros DNS conhecidos.

O FOCA não serve apenas como um extrator de metadados, mas também permite que você aplique técnicas OSINT (Inteligência de código aberto) por meio de seus recursos de pesquisa e integração com APIs como Shodan.

Casos de uso do FOCA em segurança cibernética

O principal uso do FOCA é durante as fases iniciais de uma análise de segurança ou pentesting. Este processo é chamado pegada, e seu objetivo é obter o máximo de informações possível de um alvo sem interagir diretamente com ele.

Por exemplo, ao analisar documentos publicados no site de uma empresa, o FOCA pode extrair:

  • O nome da pessoa que criou ou editou o documento.
  • Datas em que foi modificado e impresso.
  • Software utilizado (Word 2016, Adobe Acrobat Pro, etc.).
  • Impressoras, caminhos absolutos, sistemas operacionais, etc.

Com todos esses dados, você pode inferir o ambiente tecnológico da organização, seus equipamentos, softwares e até mesmo sua estrutura interna. Tudo isso sem a necessidade de lançar um único pacote para seus servidores, o que torna o FOCA especialmente eficaz para pentesters e analistas forenses digitais.

selo de pentesting

Como o FOCA funciona passo a passo

Trabalhar com o FOCA é relativamente simples, embora a ferramenta esteja em inglês. Há duas maneiras de trabalhar com ele: com arquivos locais no seu próprio computador ou com arquivos públicos localizados na Internet. Ambos os métodos são resumidos abaixo:

1. Análise de arquivos locais

Com a ferramenta aberta, basta ir até a seção “Metadados”, clique com o botão direito e selecione "Adicionar ficheiro" (ou “Adicionar pasta” se quiser analisar uma pasta completa). Também há a opção de arrastar documentos diretamente.

Uma vez carregados, eles são selecionados, clique com o botão direito e escolha “Extrair Metadados”. O FOCA exibirá todos os metadados encontrados organizados por arquivo.

2. Análise de arquivos online

Este é o procedimento mais poderoso. Você deve começar criando um novo projeto, indicando o nome do projeto, o domínio da web a serem analisados ​​e, opcionalmente, uma pasta de destino para os documentos baixados.

Uma vez configurado, o FOCA pesquisará arquivos usando Google, Bing e/ou DuckDuckGo, permitindo também que você filtre por tipo de arquivo (PDF, DOCX, XLSX, etc.). Após localizar os documentos, eles podem ser baixados e seus metadados extraídos, assim como os arquivos locais.

Requisitos técnicos para usar o FOCA

O FOCA foi projetado para ser executado no Windows (versões 7 e posteriores, 64 bits) e requer alguns componentes adicionais:

  • .NET Framework 4.7.1 ou mais alto.
  • Visual C++ Redistribuível 2010 x64 ou mais tarde.
  • SQL Server 2014 ou superior, já que o FOCA usa um banco de dados para armazenar dados do projeto.

Durante a instalação, se uma instância disponível do SQL Server não for detectada, o usuário será solicitado a inserir uma string de conexão manualmente.

Graças ao trabalho de Refatoração realizada pela equipe ElevenPaths, o FOCA agora é mais estável e eficiente, permitindo até mesmo operações multithread com uma fila de tarefas otimizada para grandes volumes de dados.

Ao longo dos anos, a FOCA consolidou-se como Uma das ferramentas mais versáteis e poderosas no campo da análise de metadados e coleta de informações públicas. Sua capacidade de extrair dados vitais de fontes abertas sem intervenção direta o torna um componente essencial de qualquer auditoria ou análise forense digital.


Adicionar como fonte preferencial