Skip to content

Herramientas

Solo en evidencias propias o con autorización. Preferir copia/imagen, no el original.

HerramientaPara qué
fileTipo real del archivo (no te fíes solo de la extensión)
stringsCadenas legibles en binarios / dumps
sha256sum / md5sumIntegridad de imágenes y archivos
xxd / hexdumpHex a mano
Autopsy / Sleuth KitAnálisis de imágenes de disco (GUI + CLI)
Volatility / mem toolsAnálisis de RAM (procesos, conexiones, inyecciones)
WiresharkTráfico capturado (pcap)
ExifToolMetadatos de archivos
  1. Hashear la evidencia.
  2. Trabajar sobre copia.
  3. Anotar comandos y hallazgos.
  4. Correlacionar logs + binarios + red.
Terminal window
file sospechoso.bin
strings -n 8 sospechoso.bin | head -50
xxd sospechoso.bin | head
sha256sum sospechoso.bin