Saltar al contenido
cd ..
GRATISFORENSE Y RESPUESTA (DFIR)

Adquisición de evidencia

ESTUDIA CON ZENTHIK

GRATIS

Nuestro material para este tema

Video, lectura y quiz al grano — directo a lo que importa. En producción.

▶ video · muy pronto

La adquisición es copiar la evidencia de forma exacta y verificable para analizarla sin alterar el original. Principio de oro del forense: nunca se trabaja sobre el original.

La imagen forense

Una imagen forense es una copia bit a bit del medio: clona todo el disco, incluido el espacio aparentemente vacío (donde pueden quedar archivos borrados recuperables). No es un "copiar y pegar" normal.

Cómo se hace bien

  • Bloqueador de escritura (write blocker): hardware/software que permite leer el original pero impide escribir en él, garantizando que no se modifique.
  • Herramientas de imaging dedicadas (formatos como E01/RAW).
  • Todo el análisis se hace sobre la imagen; el original se guarda resguardado.

Verificación con hash

PasoAcción
1Calcular el hash del original
2Crear la imagen
3Calcular el hash de la imagen
4Coinciden → copia exacta y verificable

Ese hash, registrado en la cadena de custodia, prueba más tarde que la evidencia no fue alterada.

Tipos de adquisición

  • En frío (post-mortem): sobre el disco apagado.
  • En caliente (live): con el equipo encendido, imprescindible para capturar la memoria (recordar el orden de volatilidad).

Con la imagen verificada, comienza el análisis. Lo primero a examinar son los artefactos del sistema de archivos, el próximo tema.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT