Saltearse al contenido

Forense de disco

El forense de disco reconstruye qué pasó en un sistema a partir de su almacenamiento: ficheros (incluidos borrados), metadatos de sistema de archivos, logs y artefactos. La regla de oro es trabajar sobre copias forenses, nunca sobre el original, preservando la integridad con hashes.

- trabajar sobre una IMAGEN forense (copia bit a bit), nunca sobre el disco original
- write-blocker (hardware/software) al adquirir -> no alterar la evidencia
- hash (SHA-256) de la imagen al adquirir y al analizar -> probar que no se modificó
- documentar TODO (cadena de custodia, ver dfir-cadena)
- orden de volatilidad: la RAM primero (dfir-memoria), el disco después
dd / dcfldd / dc3dd imagen cruda bit a bit
ewfacquire (E01) formato con metadatos y compresión (Expert Witness)
FTK Imager adquisición e inspección (Windows), muy usado
# verificar hash de origen == hash de imagen; guardar el original a buen recaudo
NTFS $MFT (metadatos de cada fichero: MAC times, tamaño), $LogFile, $UsnJrnl (cambios),
ADS (alternate data streams), $I30 (índices de directorio)
ext4 inodos, journal, timestamps; registros de borrado
APFS/HFS+ snapshots, metadatos de macOS
# los TIMESTAMPS (MACB) son la base de la línea de tiempo (ver dfir-timeline)
mmls imagen.dd # tabla de particiones
fls -r -m / imagen.dd # listado recursivo con metadatos (bodyfile para timeline)
icat imagen.dd <inode> # extraer contenido de un fichero por inodo
# Autopsy (GUI sobre TSK): keyword search, carving, timeline, hash sets
- ficheros borrados pero aún referenciados -> recuperables desde metadatos
- file carving (por cabeceras/firmas) cuando no hay metadatos: foremost, photorec, scalpel
- papelera, Shadow Copies (VSS), prefetch y otros artefactos (ver dfir-win-art)

Análisis anti-forense (lo que hace el atacante)

Sección titulada «Análisis anti-forense (lo que hace el atacante)»
- timestomping (alterar MAC times) -> comparar $STANDARD_INFORMATION vs $FILE_NAME en $MFT
- borrado seguro/wiping, borrado de logs (ver dfir-win-art), cifrado
- vivir en memoria/fileless (por eso el forense de memoria es crítico, dfir-memoria)
  • El forense de $MFT/$UsnJrnl es rutina para datar ejecución de malware y timestomping en IR reales.
  • Shadow Copies han permitido recuperar ficheros que el ransomware creía destruidos (cuando no las borró).
  • Numerosos casos judiciales se han perdido por cadena de custodia o hashing deficientes.
  • Adquirir imagen con write-blocker y verificar hash origen==imagen
  • Preservar original y documentar cadena de custodia
  • Analizar $MFT/$UsnJrnl (NTFS) o inodos/journal (ext4)
  • Recuperar borrados y carving (foremost/photorec) si procede
  • Revisar Shadow Copies, papelera y artefactos (Artefactos de Windows)
  • Detectar anti-forense (timestomping: SI vs FN en $MFT)
  • Alimentar la timeline (Análisis de líneas de tiempo) con el bodyfile