Basicos
Forense — básicos
Section titled “Forense — básicos”Apuntes de entrada. En un caso real mandan procedimiento legal y el equipo IR; aquí solo el mapa mental.
Orden de volatilidad (idea)
Section titled “Orden de volatilidad (idea)”Recoger primero lo que se pierde al apagar:
- Memoria RAM / procesos en ejecución
- Red (conexiones, ARP)
- Disco / sistemas de archivos
- Logs remotos / backups
Apagar a lo bruto puede borrar evidencia volátil (y a veces activar cifrado de disco).
Cadena de custodia (intro)
Section titled “Cadena de custodia (intro)”| Paso | Idea |
|---|---|
| Identificar | Qué dispositivo/evidencia es |
| Documentar | Quién, cuándo, cómo se obtuvo |
| Hashear | Digest del imagen/archivo (integridad) |
| Conservar | Copia de trabajo vs original |
| Transferir | Registro de cada cambio de manos |
Sin eso, la evidencia puede no servir en un proceso.
Qué no hacer
Section titled “Qué no hacer”- Trabajar sobre el disco original sin imagen.
- Instalar tools en el sistema comprometido si puedes evitarlo (contaminas).
- Confiar solo en el reloj del host atacado.
- Publicar dumps con datos personales.
Ejemplo lab (hash de evidencia)
Section titled “Ejemplo lab (hash de evidencia)”sha256sum disco.img > disco.img.sha256sha256sum -c disco.img.sha256# disco.img: OKGuarda el digest con fecha/quién lo tomó. Trabajo siempre sobre copia.