Herramientas
Herramientas forenses (checklist)
Section titled “Herramientas forenses (checklist)”Solo en evidencias propias o con autorización. Preferir copia/imagen, no el original.
| Herramienta | Para qué |
|---|---|
file | Tipo real del archivo (no te fíes solo de la extensión) |
strings | Cadenas legibles en binarios / dumps |
sha256sum / md5sum | Integridad de imágenes y archivos |
xxd / hexdump | Hex a mano |
| Autopsy / Sleuth Kit | Análisis de imágenes de disco (GUI + CLI) |
| Volatility / mem tools | Análisis de RAM (procesos, conexiones, inyecciones) |
| Wireshark | Tráfico capturado (pcap) |
| ExifTool | Metadatos de archivos |
Flujo mínimo en lab
Section titled “Flujo mínimo en lab”- Hashear la evidencia.
- Trabajar sobre copia.
- Anotar comandos y hallazgos.
- Correlacionar logs + binarios + red.
Ejemplo (binario desconocido)
Section titled “Ejemplo (binario desconocido)”file sospechoso.binstrings -n 8 sospechoso.bin | head -50xxd sospechoso.bin | headsha256sum sospechoso.binRelacionado
Section titled “Relacionado”- Básicos
- Artefactos
- Hashing: criptografia/hashing