Helkias Blog
📜 New Archive

CTF001 DFIR Series: Dirty Ledger

Writeup para un CTF de forense digital. El desafío consiste en reconstruir la estrategia de un esquema de fraude financiero y blanqueo de capitales.

Bienvenidos!

Como no podía ser de otra manera, he comenzado otra serie más en el blog. Con esto sólo añadiré que:

  • Es posible que para algunas series incluso cree 1 única entrada. Esto es porque la filosofía detrás de este blog es totalmente caótica, y solo pretendo escribir sobre cosas que me apetezcan y cuando me apetezca
  • Estoy de todas formas abierto a consejos/sugerencias igualmente! Es más, me encantaría recibir feedback (a ser posible constructivo). Quien sabe, a lo mejor algún día incluyo un apartado de comentarios en el blog para facilitar esta tarea.

Dicho esto, en esta entrada detallaré un writeup que hice sobre el intento de resolver un CTF que encontré online que me pareció divertido y diferente. Los más puritanos lo encontrarán quizás aburrido o pobre en cuanto a contenido estrictamente técnico, y esta crítica es totalmente válida (y en cierto modo la comparto también). El desafío está dividido en 6 secciones con 23 tareas en total, por lo que pienso que tiene para echar un buen rato. Me he limitado a hacer una redacción “lo más profesional posible”, teniendo en cuenta que seguramente haya cometido muchos errores (más razón todavía para recibir sugerencias o críticas!)

Vamos allá!

Contexto inicial

El Centro de Inteligencia Financiera de Ghana (FIC) ha detectado un patrón de transacciones sospechosas en múltiples instituciones financieras de Acra, Kumasi y Takoradi. Se sospecha que una red coordinada de blanqueo de capitales está operando a través de empresas pantalla ficticias. El 15 de marzo de 2025, los agentes ejecutaron una orden de registro e incautación en las instalaciones de Delta Ventures Ltd e incautaron un ordenador portátil perteneciente al principal sospechoso, Paul Addo. Se ha realizado una adquisición forense sobre el portátil (HIVE CONSULT DFL. es quien realiza la adquisición). Se requiere un examen de la imagen de disco E01, recuperación de las pruebas y contestar a las preguntas de la investigación que figuran a continuación.

Nota inicial Ghana está en la zona horaria UTC, por lo que no será necesario estandarizar marcas de tiempo.

SECCIÓN A: Integridad de la imagen y sistema de archivos

  1. Verificación de la integridad de la imagen
  2. Identificación del sistema de archivos
  3. Recuento de archivos

Verificación de la integridad de la imagen

Para verificar la integridad de la imagen extraída se utilizó FTK Imager:

  • El hash SHA1 obtenido es 141c6d6481df5830490b4f049b563f23f58f5f63. El hash facilitado es: 039b178a2c800abac671908b9284f6c0eb54b2304a37f98b48ab72a9629532e0
  • El valor hash MD5 obtenido es 7f3a2604f3ea91f0a23f93efe146a4c0. El hash facilitado es: 7be111e0e162c06d3f18889e3ad3c9d7

No se pudo verificar la imagen en relación a los hashes de referencia facilitados, por lo que la integridad forense de la imagen adquirida ha quedado sin ratificar. Esta discrepancia de hashes puede indicar que tal vez el creador del desafío proporcionó los hashes del fichero raw (.dd/.raw) en lugar de los segmentos del contenedor .E01, o que el archivo de imagen se corrompió en algún momento.

Identificación del sistema de archivos

El sistema de archivos es NTFS.

Figura 1

Figura 1

SECCIÓN B: Evidencia de WhatsApp

  1. La base de datos de WhatsApp
  2. Red de comunicación del sospechoso
  3. Roles asignados
  4. Órdenes de recogida de efectivo
  5. Intencionalidad de destrucción de pruebas

La base de datos de WhatsApp

La base de datos de WhatsApp se encuentra en la carpeta AppData\Roaming en la ruta de usuario en la imagen proporcionada, específicamente en el directorio Databases dentro de la carpeta de la aplicación de WhatsApp. El nombre del archivo es msgstore.db.

La base de datos contiene una tabla llamada sqlite_sequence. Esta tabla contiene información general sobre la db, como por ejemplo el número total de mensajes almacenados, el número total de chats, etc. En este caso, contiene una referencia a otra tabla llamada wa_contacts, que contiene la lista de contactos del usuario (tratándose probablemente de la red de comunicación del sospechoso):

  • Nancy Aggrey - Directora Ejecutiva (CEO) en Accra Microfinance Ltd
  • Mary Gyasi - (cargo desconocido)
  • Philip Adanse - Empresario
  • Boss Man - Director Financiero

La tabla messages contiene más información relevante, como el número del contacto, el cuerpo del mensaje, el estado, las marcas de tiempo e información sobre archivos adjuntos. Con esta query en SQL, es posible convertir la marca de tiempo de EPOCH a un formato human-readable. Se debe tener en cuenta que aquí se utilizó el formato de 10 dígitos, ya que el formato de milisegundos daba una marca de tiempo completamente errónea:

File: sql
SELECT datetime(data, 'unixepoch') AS UTC_Time, messages.*
FROM messages;

Algunos de los campos más relevantes de esta tabla son:

  • _id: Número de secuencia del registro (establecido por SQLite)
  • key_remote_jid: ID de WhatsApp del interlocutor
  • key_from_me: Dirección del mensaje: ‘0’=entrante, ‘1’=saliente
  • key_id: ID único del mensaje
  • status: Estado del mensaje: ‘0’=recibido, ‘1’=mensaje enviado (un solo tic), ‘4’=esperando en el servidor, ‘5’=recibido en el destino, ‘6’=mensaje de control, ‘13’=mensaje abierto por el destinatario (leído)

Red de comunicación del sospechoso

Antes de analizar las transacciones, la tabla chat_list contiene la equivalencia entre el remote_jid y el nombre del contacto, necesario para entender las diferentes comunicaciones:

En base a la evidencia extraída de la tabla messages, podemos ver que los sospechosos establecieron un objetivo de blanqueo de 500.000 GH₵ para el primer trimestre (Q1):

Figura 2

Figura 2

Este total no será alcanzado, como se mostrará más adelante en base a la evidencia analizada, puesto que la cantidad total alcanzó únicamente los 487k GH₵. La siguiente tabla resume todas las órdenes de recogida de efectivo con un mapeo correspondiente de la persona responsable:

Hora UTCMessage KeyActor(es) principal(es)Descripción de la transacción y detalles operativosValor / Importe
2025-01-05 09:15:00MSG001Nancy Aggrey / Paul AddoFactura preparada para la cuenta de Koforidua a través de Accra Microfinance.GH₵ 85,000
2025-01-05 09:31:00MSG003Nancy AggreyOperación dividida para la orden REF-AML-2025-0041 entre sucursales (50k GH₵ + 35k GH₵).GH₵ 85,000
2025-01-08 11:22:00MSG016Mary GyasiTransferencia offshore completada a la cuenta de Al Maktoum (Dubái).USD 45,000
2025-01-08 11:30:00MSG017Mary Gyasi / Paul AddoTransferencia offshore planificada (segundo tramo por la misma ruta)USD 60,000
2025-01-12 14:00:00MSG006Nancy Aggrey / Paul AddoLiquidación del lote de Kumasi; dividido en 4 cuentas independientes.GH₵ 120,000
2025-01-15 07:30:00MSG027Philip Adanse / Paul AddoOrden de recogida de efectivo en la sucursal de Tarkwa.GH₵ 75,000
2025-02-03 08:45:00MSG009Nancy Aggrey / Paul AddoFactura estratificada (invoice_Feb2025.pdf) emitida a través de una empresa pantalla dedicada a la construcción.GH₵ 200,000
2025-02-10 08:00:00MSG034Philip Adanse / KofiEntrega de efectivo en la sucursal de Stanbic en Kumasi (entregado en la trastienda).GH₵ 55,000
2025-02-14 09:18:00MSG024Mary GyasiSegundo tramo offshore finalizado a través de la ruta Chipre/Limassol.USD 60,000
2025-03-01 09:30:00MSG013Nancy AggreySe conoce el total liquidado del canal de microfinanzas para el primer trimestre (Q1).GH₵ 325,000
2025-03-05 14:10:00MSG026Mary GyasiSe conoce el total offshore exfiltrado para el primer trimestre (Q1) (Dubái $45k + Chipre $60k).USD 105,000
2025-03-07 06:00:00MSG037Philip Adanse / Paul AddoRecogida de efectivo programada para Cape Coast a través de la vía costera.GH₵ 40,000

Intencionalidad de destrucción de pruebas

There are several pieces of evidence of destruction intent. Seen on WhatsApp, on the 2025-01-05 10:12:00 UTC, Paul Addo sends the following message to Mary:

Existen varias pruebas de la intencionalidad de Paul de destrucción de evidencias. En WhatsApp, el 05-01-2025 a las 10:12:00 UTC, Paul envía el siguiente mensaje a Mary:

Perfect. Delete these messages after reading.

SECCIÓN C: Documentos financieros

  1. Libro mayor de transacciones
  2. Rutas offshore
  3. Facturas falsificadas
  4. Estrategia de blanqueo de capitales

Las preguntas de esta sección no se han respondido directamente de forma individual; en su lugar, se han analizado las pruebas de forma exhaustiva para localizar la información relevante.

En primer lugar, se han analizado tanto los mensajes de Facebook Messenger como los mensajes directos (DM) de Instagram, con el objetivo de rastrear dónde se ubican los documentos financieros y su relevancia en la investigación.

Evidencia de Facebook Messenger

Se encuentran un total de 3 conversaciones:

  • Philip - Última actividad: 05-03-2025 00:00:00. Total de mensajes: 18
  • Mary - Última actividad: 10-03-2025 00:00:00. Total de mensajes: 24
  • Nancy - Última actividad: 11-03-2025 00:00:00. Total de mensajes: 30

Aquí se encuentra información menos relevante; esto se conoce porque Paul envía un mensaje a Mary el 20-01-2025 a las 16:42:00 UTC diciendo:

Handled. Stop asking questions on FB. Use WhatsApp only for sensitive stuff

A partir de los datos extraídos de la tabla messages, las funciones de los sospechosos en cuestión dentro de la organización quedan mucho más claras:

Facebook UIDNombre del sospechosoRol en la redHilo(s) principal(es)Enfoque operativo clave
100067834512290Paul AddoLídert_mary, t_philip, t_nancyDirección, estrategias de cobertura, intercambio de credenciales, OpSec.
100098765432109Mary GyasiBlanqueo offshoret_maryCuentas de Dubái/Chipre, rutas SWIFT e intermediarias, registros de transferencias internacionales.
100011223344556Philip AdanseEncargado de recoger el dinero físicot_philipRecogidas bancarias (Tarkwa), entregas (Accra Central), recibos físicos.
100012345678901Nancy AggreyMicrofinanzas / Estratificaciónt_nancyCuentas corporativas (Accra Microfinance), destrucción de documentos.

Los mensajes encontrados en este artefacto también proporcionan más información relevante para la investigación:

Dropbox

  • Directorio EXPORTS_2025 con el documento account_routing_offshore.txt., protegido por la contraseña D3ltaV3nt@2025.

Google Drive

  • Hoja de cálculo llamada Q1 master.
  • Archivo desconocido llamado offshore ledger.

Empresas pantalla

  • Delta Ventures - Utilizada antes del 15-01-2025 15:38:00 UTC.
  • Gyimah - Utilizada después del 15-01-2025 15:38:00 UTC.

Rutas utilizadas

  • Cuenta Al Maktoum (Dubái).
  • Cuenta Limassol (Chipre).
  • Tarkwa (recogidas de dinero)
  • Banco Accra Central.

Información anti-forense

  • Hallada en m004, m005 y m025.
  • Nancy declara explícitamente que destruyó copias físicas en papel de los recibos de las transacciones el día 01-03-2025.
  • Se encuentra también un mensaje en el que Paul ordena a Philip destruir el recibo físico de la entrega de efectivo en Tarkwa.
  • Paul le indica a Nancy: “Don’t keep anything on your office computer” (No guardes nada en el ordenador de tu oficina).

Pruebas de DM’s de Instagram

Solo existen conversaciones entre Nancy y Paul:

  • Nancy - nancy_aggrey_official
  • Paul - bigdirector_gh

Su conversación abarca desde el 01-02-2025 11:00:00 UTC hasta el 28-02-2025 19:15:00 UTC. En ella, Paul le ordena a Nancy que se refiera a él como “Director” para evitar usar sus identidades reales.

SECCIÓN D : Evidencia de correo y de la nube 

  1. Confirmación de transferencia bancaria
  2. Obstrucción al FIC
  3. Registro de archivos de Dropbox (File Journal)
  4. Evidencia de ProtonMail

Para esta sección, se van a analizar múltiples artefactos para poder encontrar la información solicitada en las preguntas:

  • El directorio local de GMAIL de Paul
  • La base de datos caché de ProtonMail existente
  • El archivo config.db de Dropbox
  • El archivo snapshot.db de Google Drive
  • El historial del usuario de Google Chrome

Evidencia GMAIL

La dirección de correo electrónico del sospechoso es paul.addo.accragh@gmail.com. Dentro de esta carpeta, podemos encontrar 3 correos electrónicos que confirman transferencias bancarias supuestamente fraudulentas:

Transferencia bancaria internacional — TXN-INTL-2025-00882

  • Fecha de recepción: 08-01-2025 14:45 UTC
  • Sender: notifications@ecowasbank-alerts.net
  • Contenido: Este email es una confirmación de que una transferencia bancaria de 45.000,00 USD a la cuenta Al Maktoum de Dubai con el concepto “Consultancy Services Q4 2024” (Servicios de consultoría Q4 2024) se ha completado con éxito.

Transferencia bancaria internacional — TXN-INTL-2025-00943

  • Fecha de recepción: 18-01-2025 10:20 UTC
  • Sender: notifications@ecowasbank-alerts.net
  • Contenido: Este correo es una confirmación de que una transferencia de 60.000,00 USD a la cuenta de Chipre (bajo otra empresa ficticia llamada Limassol Trade & Advisory Ltd) con el concepto “Software License Fees Q4 2024” (Tarifas de licencia de software Q4 2024) se ha completado con éxito.

RE: Confirmación de factura REF-AML-2025-0041

  • Fecha de recepción: 15-01-2025 11:30 UTC
  • Sender: nancy.aggrey@accramicrofinance.com
  • Contenido: Nancy envía aquí una confirmación a Paul sobre 2 transacciones; Transacción 1: 50.000,00 GH₵ — Sucursal de Koforidua — Ref: AML-KFD-050125, y Transacción 2: 35.000,00 GH₵ — Sucursal de Sunyani — Ref: AML-SNY-050125, ambas subidas a la carpeta de Google Drive.

El FIC (Financial Intelligence Centre) es una agencia gubernamental cuyo objetivo es combatir delitos financieros. Paul envía un correo electrónico mostrando preocupación por un informe específico que identifica como “TRK-2025-0118”.

RE: Consulta del FIC — Informe de transacción de Takoradi TRK-2025-0118

  • Fecha de recepción: - 2025-01-20 18:30 UTC
  • Destinatario - fic.queries@fic.gov.gh
  • Contenido - “Further to your query of 17 January 2025, all transfers referenced were legitimate business payments for consulting services rendered by Delta Ventures Ltd to various regional clients. Supporting invoices are attached” (En relación con su consulta del 17 de enero de 2025, todas las transferencias referenciadas fueron pagos comerciales legítimos por servicios de consultoría prestados por Delta Ventures Ltd a varios clientes regionales. Se adjuntan las facturas justificativas). Sin embargo, este correo electrónico no llega a enviarse, ya que almacena como [DRAFT — NOT SENT — saved 2025-01-20 17:35] (BORRADOR — NO ENVIADO — el 20-01-2025 a las 17:35 en la evidencia proporcionada).

El resto de correos contienen también información relevante:

  • Un correo de confirmación que menciona que la empresa pantalla llamada Delta Ventures se registró con éxito el 10-12-2024.
  • Una compra de licencia de CCleaner el 01-03-2025 a las 11:22 UTC.
  • Un informe de resumen de las operaciones del primer trimestre (Q1), del 28/02/2025 a las 19:45, mostrado a continuación:
File: plaintext
Q1 Status:

  Total processed: GH₵487,000
  Offshore (USD):  USD 105,000
  Accounts used:   7
  Fronts active:   Delta Ventures Ltd, Gyimah Construction, West Coast Logistics

  Shortfall from target: GH₵13,000 — recover in March.
  No alerts raised. FIC query resolved.

  Proceeding to Q2. Same structure.

P.A.
  • Detalles sobre la estructura operativa del segundo trimestre (Q2), con objetivos e instrucciones: 01/03/2025 07:00
File: plaintext
Q2 target: GH₵600,000 clean + USD 150,000 offshore.
Instructions:
- Add 4th front company in Kumasi by April
- Expand AMF channel via Nancy — new branch
- Reduce Philip's per-run amount to GH₵50k to avoid attention
- New offshore destination: Singapore — details follow
  • Un email enviado por Mary detallando las facturas de 2025, guardado en un archivo comprimido .zip en Dropbox guardado en la ruta Dropbox/EXPORTS_2025/falsified_invoices_Q1.zip (misma contraseña que el fichero account_routing_offshore.txt), el 20/02/2025 11:10.
File: plaintext
Paul,

Q1 set complete. 14 invoices prepared:
  - Delta Ventures Ltd (6 invoices, total GH₵312,000)
  - Gyimah Construction & Supplies (5 invoices, total GH₵218,000)
  - West Coast Logistics Ltd (3 invoices, total GH₵147,000)

Archive: Dropbox /EXPORTS_2025/falsified_invoices_Q1.zip
Password same as before.

Evidencia de ProtonMail

Había 2 contactos en la DB local de Protonmail:

Estas son las conversaciones encontradas:

  • 03-01-2025 05:45:00 UTC - Mensaje al jefe: “Q1 target GHS 500,000 clean. No single transaction > 9,500. Use existing fronts only. Report weekly.” (Objetivo del Q1: 500.000 GHS limpios. Ninguna transacción individual > 9.500. Usar solo empresas pantalla existentes. Informar semanalmente).
  • 19-01-2025 22:30:00 UTC - Mensaje enviado a Mary: “FIC query TRK-2025-0118 will be withdrawn. Cost: GHS 5,000 this quarter. Arrange via Accra…” (La consulta hacia el FIC TRK-2025-0118 será retirada. Coste: 5.000 GHS este trimestre. Mover a través de Acra…).
  • 28-02-2025 18:45:00 UTC - Mensaje al jefe: “Q1 processed. GHS 487k, offshore USD 105k. Dubai and Cyprus confirmed. No alerts…” (Q1 procesado. 487k GHS, offshore 105k USD. Dubai y Chipre confirmados. Sin alertas…).
  • 01-03-2025 06:00:00 UTC - Mensaje al jefe: “Good. Register new front in Kumasi by April. Expand AMF channel. Same fee structure…” (Bien. Registra la nueva empresa pantalla en Kumasi para abril. Expande el canal de AMF. Misma estructura de tarifas…).

Dropbox evidence

La tabla config muestra la siguiente información:

  • account_id: dbid:AACpaddo8f3e2d1c9b7a
  • display_name: Paul Addo
  • email: paul.addo.ventures@gmail.com
  • host_id: DESKTOP-GH7XP4A
  • root_ns: 4471829230
  • dropbox_path: C:\Users\paddo\Dropbox
  • last_sync: 1741622400 (2025-03-10 16:00 UTC)
  • quota_used: 2310029312 (2.31 GB)
  • quota_total: 107374182400 (107.37 GB)

La tabla file_journal contiene el siguiente histórico de archivos. Abarca todas las facturas fraudulentas y resúmenes desde el 10-09-2024 14:00 UTC hasta el 10-03-2025 18:00 UTC.

Figura 3

Figura 3

Ninguno de estos ficheros se encuentran presentes en el triage proporcionado.

Evidencia de Google Drive

La tabla cloud_graph_entry contiene (desafortunadamente) las marcas de tiempo EPOCH exportadas únicamente con la fecha, razón por la cual todos los eventos parecen ocurrir exactamente a las 00:00. El rango temporal en éstas muestra fechas mucho más antiguas, lo que confirma que toda la actividad preparativa se remonta al 01-01-2024, con la documentación necesaria para crear la empresa pantalla Delta Ventures.

Figura 4

Figura 4

SECCIÓN E: Explorador y actividades anti-forense

  1. Búsquedas incriminatorias
  2. Evidencia de técnicas antiforenses
  3. Credenciales almacenadas

Búsquedas incriminatorias

Esto puede responderse analizando el historial de Google Chrome. Este artefacto contiene mayoritariamente las intenciones de Paul de eliminar la mayor cantidad posible de evidencia de la actividad fraudulenta, tal como se muestra en la tabla keyword_search_term:

Figura 5

Figura 5

La tabla urls contiene el historial de sitios web accedidos por el usuario, los cuales incluyen múltiples búsquedas incriminatorias. Estas son las más relevantes, abarcando desde el 20-11-2024 10:00:00 UTC hasta el 25-02-2025 15:30:00 UTC.

Evidencia de técnicas antiforenses

En la evidencia proporcionada puede verse un archivo en el escritorio del usuario llamado TODO_DELETE_THESE.txt. El archivo contiene las siguientes instrucciones:

Figura 6

Figura 6

Se pueden observar varios archivos eliminados en la papelera de reciclaje del sospechoso:

  • [DELETED] offshore_wire_notes_draft.txt
  • [DELETED] payment_run_Feb_raw_amounts.csv
  • [DELETED] FIC_contact_FULL.txt
  • [DELETED] Boss_directives_Q1_ORIGINAL.txt
  • [DELETED] Q2_Planning_Notes_OLD.txt
  • [DELETED FILE STUB] Original: offshore_routing_notes.txt
  • [DELETED FILE STUB] Original: Boss_instructions_Jan2025.txt
  • [DELETED FILE STUB] Original: payment_schedule_raw.xlsx
  • [DELETED FILE STUB] Original: contacts_network_dirty.txt
  • [DELETED FILE STUB] Original: ledger_master_BACKUP_2024.xlsx

La diferencia entre los primeros archivos y los marcadores de posición (stubs) reside en la ubicación original. Los servicios de sincronización en la nube suelen utilizar marcadores de posición para ahorrar espacio en disco. Cuando se elimina un marcador de posición, solo se borra un pequeño de puntero (.lnk), mientras que el archivo completo permanece en la ubicación del cloud provider. Estos forman parte del segundo punto de la lista anterior. Ni a partir de la base de datos de Dropbox analizada previamente, ni a partir de los archivos presentes en la papelera de reciclaje, es posible constatar que Paul hubiese eliminado la carpeta “Old” o no.

Existe evidencia de que el sospechoso compró una copia del software CCleaner, visibles tanto en la $MFT como en el historial de navegación del usuario (mostrado anteriormente).

Figura 7

Figura 7

Sin embargo, los archivos del prefetch del sistema no muestran evidencia de la ejecución del instalador de CCleaner ni de su versión portable. Las marcas de tiempo no son relevantes en este caso, ya que muy probablemente corresponden al momento en que se preparó el CTF:

Figura 8

Figura 8

No obstante, el binario de instalación se puede observar en la carpeta de Descargas (Downloads) del usuario:

Figura 9

Figura 9

Esto se ve reforzado por el hecho de que dentro del archivo NTUSER.DAT.txt (este fichero, hallado en C:\Users\paddo, es el output de la herramienta Windows Registry Editor), hay rastros de ejecución en la clave RunMRU (que contiene evidencia de programas ejecutados mediante el cuadro de diálogo de Windows):

Figura 10

Figura 10

La clave también muestra que Paul eliminó el archivo de tareas .txt mencionado anteriormente.

Se pueden observar más pruebas de destrucción en los 3 archivos encontrados en la carpeta /temp del dispositivo:

Figura 11

Figura 11

Herramientas anti-forense como CCleaner destruyen archivos abriéndolos, sobrescribiendo sus clústeres de datos con patrones de bytes fijos específicos o caracteres pseudoaleatorios, y luego vaciando el búfer antes de eliminar el identificador del archivo (file handle). Otros archivos encontrados a lo largo de la imagen (vídeos, imágenes, el contenido de la carpeta Descargas…) muestran datos con patrones hexadecimales similares.

Asimismo, existen pruebas de actividad anti-forense anterior, con fecha del 14-03-2024 en una estación de trabajo diferente a la de Paul (la cual es PADDO_LAPTOP), llamada MERIDIAN-WS04, extraídas de los Widows Event Logs presenter en la imagen proporcionada:

  • Protección en tiempo real (RTP) de Windows Defender es desactivada - (09:10:45 UTC)
  • Eliminación de las Volume Shadow Copies de MERIDIAN-WS04 (un indicador inequívoco de práctica anti-forense) - (09:14:01 UTC)
  • Existe evidencia de la instalación de un nuevo servicio bajo el nombre de Windows Update Helper, configurado para iniciarse automáticamente, en la ruta C:\Windows\Temp\svchost_tmp.exe. Esto es atípico/sospechoso, y se encuentra dentro de la cronología de los eventos de borrado, pero la falta de pruebas o rastro de su binario no permite confirmar esta hipótesis. - (09:11:33 UTC)
  • Borrado de los logs del sistema (realizado por alguien llamado Phillip Green en lugar de Paul) - (09:16:58 UTC)

Figura 12

Figura 12

Figura 13

Figura 13

Figura 14

Figura 14

Figura 15

Figura 15

Observaciones adicionales: Estos eventos se encontraron en el triaje de Paul, pero el nombre del equipo no coincide con el nombre del triage, lo que sugiere que podría proceder de otra workstation (o podría ser incluso ruido/distracción introducida a conciencia en la imagen del CTF). Además, el nombre que aparece en los eventos es Phillip Green, no Phillip Adanse, lo que sugiere que la persona podría haber estado utilizando una identidad falsa para ocultar la suya real.

Credenciales almacenadas

Esto probablemente se refiere a la contraseña en texto plano obtenida del archivo de Dropbox mencionado en la sección anterior.

SECCIÓN F : Cronología y análisis

  1. Construir una timeline (cronología de eventos)
  2. Identificar las tres etapas de la operativa
  3. Recuperación de pruebas eliminadas
  4. Diagrama de la red de sospechosos

Construir una timeline

Para construir una timeline de los hechos, primero se analizará el resto de la evidencia restante. Se encontraron los siguientes documentos dentro de la carpeta Documentos:

Q2_Planning_Notes.txt

Creado el 10-03-2025, contiene algunos detalles sobre los problemas detectados durante la operación del Q1, así como algunas instrucciones adicionales para la operativa del segundo trimestre (Q2, que comienza en abril), como incorporar Singapur a la lista de ubicaciones offshore.

File: plaintext
Q2 2025 — EXPANSION PLAN (DRAFT)
Date: 2025-03-10

TARGETS:
  GHS Clean: GH₵600,000
  Offshore USD: USD 150,000
  New front company (Kumasi) by April 2025

ACTIONS:
  1. Register 4th front — "Ashanti Capital Supplies Ltd" — Kumasi
  2. Nancy to open new AMF account — Suame branch
  3. Philip — reduce per-run to GH₵50,000 max (police activity on highway)
  4. Mary — explore Singapore route (Boss directive)
  5. Brief Kofi Manu on new Stanbic contact in Suame

ISSUES FROM Q1:
  - FIC query raised on Takoradi (resolved — cost GHS 5,000)
  - Philip scared on Accra-Kumasi road — need alternate transport plan
  - Shortfall of GHS 13,000 — recover in March

NOTES FROM BOSS (via Proton):
  - New offshore: Singapore details TBD
  - Do not increase per-account transaction size
  - Maintain all existing fronts for continuity

Q1_Ledger_Master.csv

Esta hoja de cálculo contiene todas las operaciones realizadas durante el Q1. Algunas observaciones interesantes:

  • En los chats del 1 de marzo, el equipo informó de que el primer trimestre terminó con 487.000 GH₵ procesados, quedándose a 13.000 GH₵ de completar el objetivo fijado (los 105.000 USD o 1.365.000 GH₵ offshore no se están contabilizando para el objetivo trimestral). De lo contrario, el total sería de 1.852.000 GH₵.
  • Solo hay 1 transacción pendiente de 47.000 GH₵ del 20-02-2025 con ID WCL-INV-FEB001. Se realizó a través de West Coast Logistics en Ecobank Takoradi, y fue marcada por el FIC, aunque consiguieron evitar una investigación.
  • Los huecos en la columna de GHS son por las transacciones offshore, las cuales se encuentran en la columna de USD situada a la derecha.

A partir de este documento, se puede trazar una topología de blanqueo basada en 3 empresas pantalla:

  • Delta Ventures - Transacciones en Accra Microfinance (Koforidua, Sunyani), GCB (Tarkwa, Acra), Stanbic (Acra) y ECOWAS (Internacional).
  • Gyimah - Transacciones en Accra Microfinance (Kumasi Central, Kumasi Adum), ECOWAS (Internacional) y Ecobank (Acra).
  • West Coast Logistics - Transacciones en Accra Microfinance (Kumasi Asokwa), Stanbic (Kumasi) y Ecobank (Takoradi).

ledger_offshore_Q1.csv

Contiene información adicional sobre las 3 transacciones offshore realizadas durante el primer trimestre (Q1).

Full_transaction_Log_Q1.csv

La única diferencia de este archivo con respecto a Q1_Ledger_Master.csv es la ausencia de la transacción offshore TXN-INTL-2025-01102, que no aparece en ninguno de los dos documentos anteriores. Estos 55.000 GH₵ sumados a los 572.000 GH₵ anteriores hacen un total de 627.000 GH₵, una discrepancia aún mayor con los 487k reportados.

collection_schedule_Feb.csv

Este documento contiene todas las tareas de recogida de Philip durante el Q1, recopiladas en estas tabla:

Lugar de recogidaDestino
Tarkwa Branch — GCBAccra Central
Takoradi Branch — EcobankAccra East
Kumasi — StanbicKumasi Drop
Cape Coast — GCBAccra Central
Ho — EcobankAccra

Estas van desde el 15-01-2025 hasta el 14-03-2025.

strategy_notes_Q1.txt

Documento muy relevante que contiene las directrices de la operativa. Está dividido en:

ESTRUCTURA - Se planifica la evasión de normativas estableciendo umbrales:

  • Establecen un límite estricto de < $ 9.500 GH₵ por transacción para evitar la notificación automática al Centro de Inteligencia Financiera (FIC).
  • Rotan los fondos a través de cuatro instituciones principales (Accra Microfinance, GCB, Stanbic, Ecobank), dividiendo los importes entre diferentes sucursales y fechas.

EMPRESAS PANTALLA - Aquí cabe destacar nuevamente sus tres coberturas corporativas, registradas en el Servicio Estadístico de Ghana (GSS) y respaldadas por sitios web falsos:

  • Delta Ventures Ltd (Principal — est. dic. 2024)
  • Gyimah Construction & Supplies (Secundaria)
  • West Coast Logistics Ltd (Terciaria — para gestiones en la ruta regional)

RUTAS OFFSHORE - Servicio coordinado por Mary:

  • El GHS local se convierte a USD a través de ECOWAS Bank, maquillado como “honorarios de consultoría”.
  • Los fondos siguen un canal internacional de dos niveles: Ghana > Dubai (Al Maktoum) > Chipre (Limassol) para alcanzar una limpieza total de los fondos.
  • Se establece que está estrictamente prohibido registrar por escrito los detalles completos de las rutas.

DOCUMENTACIÓN - Gestionada por Gyimah & Co (información almacenada en la carpeta EXPORTS_2025).

  • Requiere que las facturas falsas incluyan descripciones de servicios realistas y que se retrotraigan entre 2 a 4 semanas antes de la fecha real de la transacción bancaria, con el objetivo de simular un historial comercial legítimo.

GESTIÓN DEL FIC - Confirma un topo activo en el FIC, cuyo coste mensual es de 5.000 GH₵/trimestre por suprimir alertas y así mantener al FIC alejado.

  • Los detalles de esto se encuentran en el archivo FIC_contact_details.txt. Su contacto interno es un “Official Senior” llamado Kweku, a quien Phillip le entrega el efectivo.
  • En caso de que haya sospechas más serias o investigaciones oficiales, la red utiliza “paquetes de facturas de consultoría” prefabricados, al tiempo que niegan estrictamente la división de transacciones.

COMUNICACIONES - Segregación de canales. Se dividen entre:

  • WhatsApp (Operaciones)
  • Facebook Messenger (Coordinación)
  • Google Drive (Intercambio de documentos sensibles).
  • También establecen algunas prácticas prohibidas, como evitar adjuntar archivos adjuntos en los correos electrónicos en caso de que deban contener documentos sensibles, y queda terminantemente prohibido hablar sobre transacciones monetarias durante conversaciones telefónicas.

contacts_network.txt

Este archivo aclara la distinción entre el “jefe” y Paul Addo, el sospechoso. Contiene información interna adicional:

File: plaintext
PAUL ADDO          — 0287483821   — Director, Delta Ventures Ltd
NANCY AGGREY       — 0283913821   — Ops Manager, Accra Microfinance Ltd
MARY GYASI         — 0287462810   — Offshore coordinator
PHILIP ADANSE      — 0284281931   — Field collection agent
KWEKU              — 0241873920   — Tarkwa GCB contact
FIIFI              — 0502938471   — Ecobank contact (Ho)
KOFI MANU          — 0264738291   — Kumasi Stanbic contact
AMA                — 0271938047   — Takoradi Ecobank contact
FIC CONTACT        — REDACTED     — Do not commit to paper
BOSS               — 0281738191   — Do not call directly

NOTE: All collections above GH₵40,000 must be split across 2+ accounts.
FIC threshold: GH₵10,000 per individual transaction.

Boss_directives_Q1.txt

Estas son las instrucciones enviadas por el líder de la organización, cuya identidad es desconocida.

File: plaintext
1. Target: GH₵500,000 clean by 31 March 2025
2. No single transaction > GH₵9,500
3. Use existing fronts only (Delta Ventures, Gyimah, West Coast)
4. Offshore routing: Dubai first, Cyprus for overflow
5. FIC budget: GH₵5,000/quarter (arrange via cash — Philip)
6. No phone calls for amounts. WhatsApp or Proton only.
7. Weekly status updates via Proton mail

Una vez analizados estos artefactos restantes, se puede construir la timeline de manera coherente.

Fase preparatoria (2024)

La mayoría de los hechos ilícitos se concentran en el primer trimestre (Q1) de 2025, con instrucciones para el segundo trimestre (Q2). Existen algunas evidencias en Dropbox de actividad durante 2024, pero no se han encontrado evidancias que puedan confirmarlo. A partir de 2024, se identifican trabajos de preparación para la principal empresa de blanqueo:

DateEvent
2024-01-01Los metadatos presentes en Google Drive indican que la actividad operativa se remonta a enero de 2024, aunque no existe evidencia suficiente para demostrarlo.
2024-03-14Se llevan a cabo acciones antiforenses para eliminar todo rastro de la actividad ilícita de 2024.
2024-09-10El registro de archivos (file journal) de Dropbox tiene como marca de tiempo más antigua el 10/09, e incluye rutas offshore, contactos y también un libro mayor del tercer trimestre (Q3). Esto sugiere que la organización utilizaba una estructura muy similar a la seguida en 2025.
2024-11-20El historial de navegación muestra cómo Paul comienza sus actividades de preparación para las operaciones del Q1 de 2025 alrededor de esta fecha.
2024-12-10Los artefactos de Google Drive indican actividades de preparación y documentación relativas a la creación de la infraestructura de blanqueo a través de la empresa principal Delta Ventures Ltd. La confirmación de su registro exitoso como entidad pantalla aparece en el correo electrónico “Delta Ventures Ltd — Certificate of Incorporation”.

Fase 2025 Q1

Enero 2025
DateEvent
2025-01-03Directrices a través de ProtonMail para establecer un objetivo de blanqueo para el primer trimestre (Q1) de 500.000 GH₵. Se establece como requisito que las transacciones se mantengan por debajo de los umbrales de notificación.
2025-01-05Las 2 primeras transacciones registradas son llevadas a cabo por Nancy. Procesa 85.000 GH₵ a través de Accra Microfinance utilizando transacciones divididas, ambas con referencia AML-KFD-050125 (50.000 GH₵) y AML-SNY-050125 (35.000 GH₵).
2025-01-05Philip realiza una recogida de efectivo en Tarkwa (75.000 GH₵).
2025-01-08Mary coordina la primera transferencia offshore de 45.000 USD a Al Maktoum (Dubai) (TXN-INTL-2025-00882). (TXN-INTL-2025-00882)
2025-01-12Nancy / Paul completan un lote en Kumasi de 120.000 GH₵ que se divide en 4 transacciones de 30.000 cada una, las 2 primeras para Gyimah - Acra, las otras 2 para West Coast Logistics - Acra y Stanbic.
2025-01-15Recogida de efectivo con valor de 75.000 GH₵, recogidos por Philip en la sucursal de Tarkwa. Recibo de Delta Ventures Ltd.receipt.
2025-01-18Mary coordina una segunda transferencia offshore de 60.000 USD a Limassol (Chipre) (TXN-INTL-2025-00943).
2025-01-20Paul redacta un correo electrónico para enviarlo a fic.queries@fic.gov.gh sobre una investigación del FIC acerca de sus movimientos, pero dicho correo nunca llega a enviarse.
Febrero 2025
DateEvent
2025-02-01Philip recoge efectivo para la sucursal de Tarkwa a través del insider Kweku (Acra) por valor de 75.000 GH₵ (extraído de collection_schedule_Feb.csv).
2025-02-03Factura estratificada (invoice_Feb2025.pdf) que representa 200.000 GH₵ canalizados a través de Gyimah. Se divide en 3 partes (DVL-INV-FEB001 de 80.000 GH₵, DVL-INV-FEB002 de 70.000 GH₵ y DVL-INV-FEB003 de 50.000 GH₵), con los fondos destinados tanto Gyimah como para Delta Ventures.
2025-02-10Philip entrega en Kumasi efectivo (55.000 GH₵) en la sucursal de Stanbic (entregada en la trastienda, West Coast Logistics).
2025-02-14Segundo tramo offshore a través de la ruta Chipre / Limassol (TXN-INTL-2025-01102) con un importe desconocido está en curso, según el archivo ledger_offshore_Q1.csv. Se presume que esta transacción nunca se realizó con éxito, ya que no hay factura de confirmación ni tampoco una entrada en el archivo Full_transaction_Log_Q1.csv.
2025-02-20La transacción de 47.000 GH₵ con ID WCL-INV-FEB001 es marcada por el FIC. Existe evidencia contradictoria sobre a qué entidad pertenece, considerando que el archivo Invoice_WCL_Feb_Takoradi.pdf menciona a West Coast Logistics pero el archivo Full_transaction_Log_Q1.csv menciona a Data Ventures.
2025-02-28Una actualización de estado por correo electrónico informa de que se han procesado en total 487.000 GH₵ y 105.000 USD offshore. Se menciona también la necesidad de compensar los 13.000 GH₵ restantes.
Marzo 2025
DateEvent
2025-03-01Nancy confirma la liquidación de 325.000 GH₵ a través de los canales de microfinanzas.
2025-03-01Paul adquiere una licencia de CCleaner.
2025-03-01Paul envía un correo electrónico con el asunto RE: Q1 Summary — Q2 Instruction (RE: Resumen del Q1 - Instrucciones para el Q2) al “jefe” con los objetivos del Q2.
2025-03-01Nancy informa sobre la destrucción de recibos de las transacciones.
2025-03-05Mary confirma la cuantía total de la exfiltración offshore para el Q1 (Dubái $45k + Chipre $60k).
2025-03-05Se emite una factura bajo el nomble “Q2 Advance Consultancy Retainer” (Anticipo de retención de consultoría Q2) (DVL-INV-MAR001) de 35.000 GH₵ a nombre de Delta Ventures.
2025-03-07Philip programa una recogida de efectivo en Cape Coast de 40.000 GH₵
2025-03-10Se redacta un borrador de la estrategia de expansión para el Q2.
2025-03-14Philip programa una entrega de efectivo para Ecobank de 38.000 GH₵.
2025-03-15Las autoridades ejecutan una orden de registro y el portátil del sospechoso en cuestión es incautado.

Identificar las tres etapas de la operativa

La evidencia apunta a un modelo clásico de blanqueo de capitales basado en tres etapas.

Etapa 1 – Colocación planificada

El efectivo ilícito se introducía inicialmente en el sistema financiero a través de depósitos en efectivo, recogidas físicas en sucursales, y canales de microfinanzas. La evidencia examinada permite determinar que:

  • Philip se encargaba de realizar las recogidas físicas de efectivo en varios lugares (Tarkwa, Cape Coast, y Kumasi, entre otras ubicaciones).
  • El dinero se depositaba en sucursales de Accra Microfinance, GCB, Stanbic y Ecobank.
  • Se hacía uso de depósitos estructurados (pitufeo), mantenidos siempre por debajo del umbral establecido (10.000 GH₵).
  • Se daban instrucciones explícitas de que las transacciones nunca superasen los 9.500 GH₵ (ni el límite de notificación mencionado en el punto anterior).

El propósito de esta fase es, esencialmente, introducir los fondos de origen ilícito en instituciones financieras legítimas, evitando a la par el control regulatorio.

Etapa 2 – Estratificación/enmascaramiento

La organización ocultaba el origen de los fondos mediante múltiples transferencias, empresas pantalla y documentación falsificada. La evidencia examinada permite determinar:

  • El uso de empresas pantalla, concretamente Delta Ventures Ltd, Gyimah Construction & Supplies y West Coast Logistics Ltd.
  • La falsificación de múltiples facturas para ocultar transacciones fraudulentas.
  • La dispersión de fondos entre diferentes bancos, sucursales, fechas y cuentas.
  • La canalización del dinero a través de instituciones de microfinanzas, previo a la realización de transferencias posteriores.
  • Una buena organización en las comunicaciones, con objeto de ofuscar operaciones mejor. Uso de Dropbox, Google Drive y comunicaciones cifradas, eliminando rastros en la medida de lo posible, mediante el uso de métodos antiforenses (CCleaner, borrado de las VSS…).

El propósito de esta etapa es romper la cadena de auditoría que vincula los fondos con su fuente ilícita original. La evidencia muestra intentos deliberados de obstruir futuras investigaciones mediante el borrado de mensajes, almacenamiento exclusivo en la nube, comunicaciones seguras, eliminación de archivos y borrado de VSS.

Etapa 3 – Integración

Los fondos se reitroducían en la economía mediante ingresos comerciales (aparentemente legítimos), y pagos por servicios de consultoría/asesoramiento financiero offshore. La evidencia examinada muestra:

  • 45.000 USD transferidos a la cuenta de Al Maktoum en Dubái.
  • 60.000 USD canalizados a través de Chipre mediante Limassol Trade & Advisory Ltd.
  • Justificaciones mediante servicios de consultoría y licencias de software, con objeto de legitimizar las transferencias.
  • Cómo los informes del primer trimestre (Q1) clasifican los fondos procesados con éxito como “limpios”.
  • Planes de expansión hacia Singapur durante el segundo trimestre (Q2).

El propósito de esta etapa final es presentar los fondos blanqueados como ingresos comerciales legítimos con un origen aparentemente legal, creando un sistema de blanqueo de capitales perfectamente circular, eficiente y silencioso.

Recuperación de pruebas eliminadas

En cuanto a la recuperación de archivos eliminados, se probó con la ejecución de la herramienta RBCmd en un intento de recuperar el contenido de los archivos borrados y presentes en la papelera de reciclaje del usuario, pero sin éxito:

Figura 16

Figura 16

El archivo $LogFiletampoco estaba disponible. CCleaner ejecutó un algoritmo de sobrescritura a nivel de clúster (demostrado por los patrones de bytes 0xAB / « a lo largo de los clústeres no asignados), tal como se ha evidenciado en secciones anteriores. La extracción estándar de archivos (file carving mediante análisis de encabezados/pies de página) y la reconstrucción de la $MFT + $LogFile no fue por tanto tampoco posible.

Figura 17

Figura 17

Teniendo en cuenta todo lo borrado con CCleaner, la recuperación de esta evidencia no ha tenido éxito.

Diagrama de la red de sospechosos

Existe evidencia de 2 eventos de red en el sistema de Paul (MERIDIAN-WS04):

  • 14-03-2024 07:45:12.00Z - Inicio de sesión tipo 2 (interactivo) por parte de Phillip Green.
  • 14-03-2024 08:52:07.00Z - Inicio de sesión tipo 10 (interactivo remoto) por parte de Phillip Green desde la estación de trabajo MERIDIAN-WS04 con dirección IP 192.168.1.88.

Este diagrama de flujo textual representa a los miembros sospechosos de la red y su posición:

Figura 18

Figura 18

Bien, pues hasta aquí el writeup. Como dije, no es especialmente complejo, y se nota que tiene algunos defectos bastante problemáticos en el diseño, como por ejemplo las marcas de tiempo de cuando se elaboró en lugar de las que deberían tener los archivos dentro del cuadro temporal del caso. De cualquier manera, me ha gustado bastante y he disfrutado haciéndola.

Hasta la próxima,

🧙🏽‍♂️