Como verificar a assinatura digital de drivers no Windows?

A uns tempos atrás descobri uma ferramenta muito interessante que verifica assinatura de drivers que vem no próprio Windows, para isso é necessário ir em:

Clique em Iniciar, em Executar, digite sigverif e clique em OK.

Verificar assinatura de driver

Clique em Avançado, apenas para ver o local onde será salvo os logs.

assinatura de drivers

Um resultado final será exibido na sua tela informando os drivers que não possuem assinatura digital.

Resultado verificação de drivers Windows


Após a análise de todos os drivers não assinados, ai você se pergunta o que irei fazer com essa informações, bom, a Microsoft recomenda que todos os drivers do seu PC sejam assinados digitalmente para que mantenha a compatibilidade do sistema, então em muitos casos é necessário remover alguns drivers para que o computador se mantenha estável, já me aconteceu de ter que entrar no modo de segurança para remover um driver não assinado que estava provocando problema de tela azul do Windows.

Recuperar dados perdidos da memória interna do Android


Saudações hoje trago de forma direta e objetiva como recuperar dados apagados do seu Android através desse tutorial passo a passo, sem demora vamos lá:

Caso tenha alguma dúvida recomendo que assista o vídeo a seguir:




Primeiramente é necessário ir até o site http://www.cygwin.com/ e fazer o download do arquivo:


Download Cygwin




Para Windows x86:

http://www.cygwin.com/setup-x86.exe

Windows x64:

http://www.cygwin.com/setup-x86_64.exe

Faça o processo de instalação:

Download Without Install e depois Install from Local Directory parece ser uma opção de instalação mais rápida ai fica ao seu critério.


Instalação CYGWIN


















Escolha o local onde o programa irá fica por padrão  para ficar mais fácil escolhi o caminho
C:\Cygwin como mostra a imagem abaixo:



Instalando Cygwin no C dois pontos













Cliquei em avançar escreva pv onde diz search ou deixe padrão(demora mais):




Instalação PV
















Próximo passo:



Processo de instalacao cygwin


















Ele começará o download já advirto que é necessário ter uma conexão boa para fazer o download de todos os pacotes já que se trata de um processo de instalação demorado.




















Tenha paciência tome um cafezinho, assista um DVD e volte depois.
Após fazer o download dos arquivos, ele fará a instalação normalmente sem nenhuma dificuldade.

O próximo passo é de extrema importância para que o tutorial funcione corretamente, é necessário adicionar no Windows o caminho C:\cygwin\bin\ ao PATH de variáveis do sistema

Vá em Painel de Controle > Sistema e Segurança>Sistema ou Windows + Pause Break depois em Avançado clique em Variáveis de Ambiente e adicione em Variáveis do sistema em Path clique em Editar... e adicione o caminho C:\cygwin\bin\
 depois do ponto e vírgula conforme a imagem abaixo depois dê ok em tudo para salvar.


CYGWIN adicionando a variáveis do sistema














Download dos arquivos necessários.

Agora copie os arquivos "nc.exe" e "pv.exe" (NETCAT e Pipe Viewer for para cygwin )e cole dentro da pasta C:\cygwin\bin\ e reinicie o computador para que as alterações no PATH do Windows sejam feitas de forma correta.


NETCAT e Pipe Viewer para cygwin
















Após reiniciar o computador você pode verificar através do MS-DOS se esses comandos já se encontram disponíveis para execução no Windows como o exemplo da imagem abaixo:



PIPE VIEWER e NETCAT disponíveis



Agora o próximo procedimento deve ser feito no Android onde será necessário instalar o BusyBox.apk  lembrando que é necessário ser ROOT para ter acesso aos recursos do aplicativo que pode ser encontrado uma versão gratuita na Playstore do Google através do link ou clicando na imagem abaixo:

https://play.google.com/store/apps/details?id=stericson.busybox&hl=pt_BR




Busybox instalado com acesso ROOT

Após instalar o Busybox em seu Android vá nas Configurações do Sistema> Opções de Programador e e ative a opção chamada Depuração de USB.


programador android depuracao usb



















Certifique-se que os drivers estão instalados no PC e o driver ADB do seu Android está instalado no PC como mostra a imagem abaixo:


Adb interface Android MTP



















Agora é necessário acessar o terminal do CYGWIN abrindo duas telas do CYGWIN onde na primeira tela deve se digitar os comandos na ordem :



adb devices 

adb forward tcp:5555 tcp:5555

adb shell
su

busybox nc -l -p 5555 -e busybox dd if=/dev/block/mmcblk0 bs=512bs=512



Explicação:
O comando adb devices irá listar os dispositivos.
O comando adb forward cria uma conexão entre o dispositivo e o computador.
adb shell abre o console em modo shell enquanto o comando su dá acesso de root ao usuário do shell.

O comando busybox nc... faz com que o busybox tenha acesso a partição principal da memória interna do seu Android.

Abra outra tela de shell do CYGWIN e digite:



mkdir celular

ls


adb forward tcp:5555 tcp:5555


cd celular



nc 127.0.0.1 5555 | pv -i 0.5 > mmcblk0.img




Explicação:
O comando mkdir irá criar uma nova pasta onde será salvo o backup da imagem.
O comando ls é só para listar para ver se a pasta foi criada.
adb forward criando  uma nova conexão local tcp na porta 5555.

O comando cd celular para entrar dentro da pasta e deixar o backup da imagem mmcblk0.img  dentro do local que criamos.

Ele começará a gravar toda memória interna dentro de uma imagem ponto img *.*IMG em um celular com uma memória de 2GB ele gerou um arquivo de mais de 3GB com o tempo médio para criar a imagem de 30 minutos enviando dados a 1MB/s.


Após isso é necessário usar a imagem que criamos para fazer o processo de recuperação de dados.

Tentei vários softwares mais o R-Studio foi o único que recuperou uma grande quantidade de arquivos deletados entre eles conversas do whatsapp, fotos, vídeos, mantendo a estrutura original das pastas.


Recuperação de dados através da imagem IMG

Após isso fiz o processo de scan da imagem para extrair os dados da partição da imagem *.*IMG com os dados de meus arquivos do Android.



Recuperar arquivos deletados memória Android








É claro que existem muitos softwares de recuperação de dados de partições corrompidas entre outros, recomendo que teste no software de sua preferência e veja qual tem o melhor resultado no processo de recuperação de dados, obrigado aguardo vocês no próximo tutorial.

Como identificar invasores no Windows utilizando o Process Explorer

No tutorial de hoje ensinarei a verificar a presença de invasores (hackers) utilizando o famoso programa da Microsoft chamado Processo Explorer, antes de mais nada é necessário fazer o download através do seguinte site:



Process Explorer
Clique na imagem para ser direcionado ao site.

Após fazer o download e extrair o arquivo execute o Process Explorer.


Existe um processo que está sobrecarregando o sistema no Svchost.exe com o PID 1032 como mostra a imagem abaixo.



No process explorer gastando RAM


Clico com o botão direito do mouse e vou em Properties para verificar as propriedades do executável que está gastando muita memória RAM.

Na aba TCP/IP identifico que o IP 134.170.58.189 (ip da Microsoft) está estabelecendo uma conexão com minha máquina utilizando como base o serviço wuauserv e na porta 49154 está sendo estabelecida uma escuta verificada pelo State LISTENING, pesquisando mais afundo descobri que existe uma falha no serviço do Windows Update no Windows 7 que pode ser corrigida através do KB resetando seus componentes:


Mas em outra hipótese poderia ser um alerta de invasão o consumo excessivo de RAM, mas de qualquer forma isso foi considerado uma falha de segurança grave do sistema, tentei reiniciar o processo através do MS-DOS como administrador:

net stop wuauserv


sc config wuauserv type= own
net start wuauserv

reiniciar serviço wuauserv windows update
Em outros casos é necessário matar o processo através do comando

taskkill /pid "número do pid" /f


Você pode matar o processo também através da opção Kill do próprio Process Explorer


Matar Processo do Windows


















Uma dica importante caso detecte uma invasão no Windows não mate o processo de imediato, tente verificar a fonte de onde vem esse processo e no caso de ser um processo do svchost.exe evite fazer o taskkill /im svchost.exe /f , pois isso pode gerar instabilidade no sistema e até forçar o Windows a reiniciar, mate sempre através do número do PID, tente ver o IP de onde vem essa invasão e bloquei em seu firewall, em última análise pode existir uma backdoor em seu sistema que está permitindo uma invasão.

Related Posts Plugin for WordPress, Blogger...