Skip to content

Basicos

Apuntes de entrada. En un caso real mandan procedimiento legal y el equipo IR; aquí solo el mapa mental.

Recoger primero lo que se pierde al apagar:

  1. Memoria RAM / procesos en ejecución
  2. Red (conexiones, ARP)
  3. Disco / sistemas de archivos
  4. Logs remotos / backups

Apagar a lo bruto puede borrar evidencia volátil (y a veces activar cifrado de disco).

PasoIdea
IdentificarQué dispositivo/evidencia es
DocumentarQuién, cuándo, cómo se obtuvo
HashearDigest del imagen/archivo (integridad)
ConservarCopia de trabajo vs original
TransferirRegistro de cada cambio de manos

Sin eso, la evidencia puede no servir en un proceso.

  • Trabajar sobre el disco original sin imagen.
  • Instalar tools en el sistema comprometido si puedes evitarlo (contaminas).
  • Confiar solo en el reloj del host atacado.
  • Publicar dumps con datos personales.
Terminal window
sha256sum disco.img > disco.img.sha256
sha256sum -c disco.img.sha256
# disco.img: OK

Guarda el digest con fecha/quién lo tomó. Trabajo siempre sobre copia.