Todo lo que necesitas saber sobre FOCA: la herramienta para analizar metadatos

  • FOCA permite extraer información sensible de archivos desde la web o localmente.
  • La herramienta es ideal para tareas de recolección previa en auditorías de seguridad.
  • Integra múltiples motores de búsqueda y soporta plugins para ampliar sus funciones.
  • Su versión Open Source permite a la comunidad adaptar y mejorar su rendimiento.

Herramienta FOCA para metadatos

La ciberseguridad sigue evolucionando y, con ella, las herramientas que permiten proteger y auditar sistemas de forma eficaz. Una de las más conocidas en entornos de auditoría de seguridad es FOCA, una solución orientada al análisis y extracción de metadatos en archivos digitales.

A pesar de que lleva más de una década en el radar de los profesionales, aún sigue sorprendiendo por todo lo que es capaz de hacer, especialmente cuando se trata de obtener información sensible a partir de documentos aparentemente inocuos.

Pero ¿qué tiene de especial FOCA? Más allá de ser una simple herramienta de extracción de metadatos, se ha convertido en una suite completa de reconocimiento de objetivos en auditorías de seguridad. Su capacidad para analizar documentos desde la red o de forma local, su integración con otros buscadores y su interfaz intuitiva la posicionan como una solución imprescindible.

Qué es FOCA y por qué es tan utilizada

FOCA es el acrónimo de Fingerprinting Organizations with Collected Archives (lo cual se podría traducir como «Organizaciones de toma de huellas dactilares con archivos recopilados». Se trata de una herramienta de código abierto diseñada para extraer y analizar metadatos presentes en una amplia variedad de archivos digitales. Fue desarrollada inicialmente por Informática 64 (hoy ElevenPaths, parte de Telefónica) y ha sido utilizada durante más de una década en entornos de auditoría, análisis forense y pruebas de penetración.

Su función esencial es recolectar archivos públicos, principalmente en páginas web, y extraer la información oculta en ellos. Esa información puede parecer inofensiva, pero muchas veces revela usuarios del sistema, configuraciones internas, versiones de software y hasta rutas de red. Todo lo que representa un punto de entrada potencial para un atacante.

por otra parte, lo que comenzó como una utilidad limitada a los metadatos de archivos ofimáticos, ha evolucionado hasta convertirse en una herramienta versátil para el fingerprinting de estructuras organizativas de forma remota.

Uso de FOCA en auditorías de seguridad

Principales funcionalidades de FOCA

Lo que hace destacar a FOCA frente a otras soluciones similares es su capacidad para automatizar tareas complejas de recolección de información. A continuación, se detallan las funciones más importantes que ofrece esta herramienta:

  • Escaneo de documentos públicos en la web: Utiliza buscadores como Google, Bing y DuckDuckGo para localizar archivos asociados a un dominio específico.
  • Extracción profunda de metadatos: Detecta información incrustada en archivos como Microsoft Office, Open Office, PDF, PS, EPS, SVG, imágenes y más.
  • Identificación de datos sensibles: Nombres de usuarios, versiones del software utilizado, sistema operativo de origen, rutas absolutas, impresoras utilizadas o servidores internos.
  • Mapeo de red: Permite encontrar subdominios, realizar transferencia de zonas DNS y crear un mapa organizativo de la infraestructura objetivo.
  • Descubrimiento de IPs y dominios: A través de técnicas como PTR scanning, búsqueda por IP reverse, ataques de diccionario DNS y uso de registros DNS Well-Known.

FOCA no solo sirve como extractor de metadatos, sino que también permite aplicar técnicas OSINT (Open Source Intelligence) mediante sus capacidades de búsqueda e integración con APIs como Shodan.

Casos de uso de FOCA en ciberseguridad

El principal uso de FOCA es durante las fases iniciales de un análisis de seguridad o pentesting. A este proceso se le denomina footprinting, y su objetivo es obtener la mayor cantidad de información posible de un objetivo sin interactuar directamente con él.

Por ejemplo, al analizar los documentos colgados en la web de una empresa, FOCA puede extraer:

  • El nombre de quien creó o editó el documento.
  • Fechas en las que fue modificado e impreso.
  • Software utilizado (Word 2016, Adobe Acrobat Pro, etc.).
  • Impresoras, rutas absolutas, sistemas operativos, etc.

Con todos estos datos, se puede inferir el entorno tecnológico de la organización, sus equipos, software e incluso su estructura interna. Todo esto sin necesidad de lanzar un solo paquete a sus servidores, lo que hace a FOCA especialmente eficaz para los pentesters y analistas forenses digitales.

foca pentesting

Cómo funciona FOCA paso a paso

Trabajar con FOCA es relativamente sencillo, a pesar de que la herramienta está en inglés. Existen dos formas de trabajar con ella: con archivos locales del propio equipo o con ficheros públicos localizados en Internet. A continuación, se resumen ambos métodos:

1. Análisis de archivos locales

Con la herramienta abierta, simplemente se debe ir a la sección “Metadata”, hacer clic derecho y seleccionar “Add file” (o “Add folder” si se quiere analizar una carpeta completa). También existe la opción de arrastrar los documentos directamente.

Una vez cargados, se seleccionan, se pulsa botón derecho y se elige “Extract Metadata”. FOCA mostrará todos los metadatos encontrados organizados por archivo.

2. Análisis de archivos online

Este es el procedimiento más potente. Se debe empezar creando un nuevo proyecto, indicando el nombre del proyecto, el dominio de la web a analizar, y opcionalmente una carpeta de destino para los documentos descargados.

Una vez configurado, FOCA buscará archivos usando Google, Bing y/o DuckDuckGo, permitiendo además filtrar por tipo de archivo (PDF, DOCX, XLSX, etc.). Tras localizar los documentos, pueden descargarse y posteriormente extraer sus metadatos al igual que con los archivos locales.

Requisitos técnicos para utilizar FOCA

FOCA está diseñada para ejecutarse sobre Windows (versiones 7 en adelante, 64 bits) y requiere algunos componentes adicionales:

  • .NET Framework 4.7.1 o superior.
  • Visual C++ Redistributable 2010 x64 o posterior.
  • SQL Server 2014 o superior, ya que FOCA utiliza una base de datos para guardar los datos de los proyectos.

Durante la instalación, si no se detecta una instancia disponible de SQL Server, se solicitará al usuario que introduzca una cadena de conexión manualmente.

Gracias al trabajo de refactoring llevado a cabo por el equipo de ElevenPaths, FOCA es hoy más estable y eficiente, permitiendo incluso operaciones multi-hilo con una cola de tareas optimizada para grandes volúmenes de datos.

A lo largo de los años, FOCA se ha consolidado como una de las herramientas más versátiles y potentes en el ámbito del análisis de metadatos y recolección de información pública. Su capacidad para obtener datos vitales desde fuentes abiertas sin intervención directa hace que siga siendo indispensable en cualquier auditoría o análisis forense digital.


Add as preferred source