Forense de disco
El forense de disco reconstruye qué pasó en un sistema a partir de su almacenamiento: ficheros (incluidos borrados), metadatos de sistema de archivos, logs y artefactos. La regla de oro es trabajar sobre copias forenses, nunca sobre el original, preservando la integridad con hashes.
Principios
Sección titulada «Principios»- trabajar sobre una IMAGEN forense (copia bit a bit), nunca sobre el disco original- write-blocker (hardware/software) al adquirir -> no alterar la evidencia- hash (SHA-256) de la imagen al adquirir y al analizar -> probar que no se modificó- documentar TODO (cadena de custodia, ver dfir-cadena)- orden de volatilidad: la RAM primero (dfir-memoria), el disco despuésAdquisición
Sección titulada «Adquisición»dd / dcfldd / dc3dd imagen cruda bit a bitewfacquire (E01) formato con metadatos y compresión (Expert Witness)FTK Imager adquisición e inspección (Windows), muy usado# verificar hash de origen == hash de imagen; guardar el original a buen recaudoSistemas de archivos y lo que guardan
Sección titulada «Sistemas de archivos y lo que guardan»NTFS $MFT (metadatos de cada fichero: MAC times, tamaño), $LogFile, $UsnJrnl (cambios), ADS (alternate data streams), $I30 (índices de directorio)ext4 inodos, journal, timestamps; registros de borradoAPFS/HFS+ snapshots, metadatos de macOS# los TIMESTAMPS (MACB) son la base de la línea de tiempo (ver dfir-timeline)Análisis con The Sleuth Kit / Autopsy
Sección titulada «Análisis con The Sleuth Kit / Autopsy»mmls imagen.dd # tabla de particionesfls -r -m / imagen.dd # listado recursivo con metadatos (bodyfile para timeline)icat imagen.dd <inode> # extraer contenido de un fichero por inodo# Autopsy (GUI sobre TSK): keyword search, carving, timeline, hash setsRecuperación de borrados y carving
Sección titulada «Recuperación de borrados y carving»- ficheros borrados pero aún referenciados -> recuperables desde metadatos- file carving (por cabeceras/firmas) cuando no hay metadatos: foremost, photorec, scalpel- papelera, Shadow Copies (VSS), prefetch y otros artefactos (ver dfir-win-art)Análisis anti-forense (lo que hace el atacante)
Sección titulada «Análisis anti-forense (lo que hace el atacante)»- timestomping (alterar MAC times) -> comparar $STANDARD_INFORMATION vs $FILE_NAME en $MFT- borrado seguro/wiping, borrado de logs (ver dfir-win-art), cifrado- vivir en memoria/fileless (por eso el forense de memoria es crítico, dfir-memoria)Blue Team / DFIR
Sección titulada «Blue Team / DFIR»- Imagen + hash + write-blocker + cadena de custodia (Cadena de custodia): sin esto, la evidencia no vale en juicio.
- Priorizar artefactos de alto valor (triaje, ver Triaje de malware) antes del análisis exhaustivo.
- Correlacionar con memoria (Forense de memoria), red (Forense de red) y construir timeline (Análisis de líneas de tiempo).
Casos reales
Sección titulada «Casos reales»- El forense de $MFT/$UsnJrnl es rutina para datar ejecución de malware y timestomping en IR reales.
- Shadow Copies han permitido recuperar ficheros que el ransomware creía destruidos (cuando no las borró).
- Numerosos casos judiciales se han perdido por cadena de custodia o hashing deficientes.
Checklist de prueba
Sección titulada «Checklist de prueba»- Adquirir imagen con write-blocker y verificar hash origen==imagen
- Preservar original y documentar cadena de custodia
- Analizar $MFT/$UsnJrnl (NTFS) o inodos/journal (ext4)
- Recuperar borrados y carving (foremost/photorec) si procede
- Revisar Shadow Copies, papelera y artefactos (Artefactos de Windows)
- Detectar anti-forense (timestomping: SI vs FN en $MFT)
- Alimentar la timeline (Análisis de líneas de tiempo) con el bodyfile