Saltar al contenido
cd ..
RUTA PROFORENSE Y RESPUESTA (DFIR)

Artefactos de sistemas de archivos

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Un artefacto forense es cualquier rastro que queda en un sistema y aporta información de lo ocurrido. El sistema de archivos (cómo el disco organiza los datos) es una fuente riquísima de artefactos.

Marcas de tiempo

Cada archivo guarda timestamps: creación, modificación y último acceso. Cruzarlos permite reconstruir la actividad (qué se tocó y cuándo). En NTFS se conocen como atributos MACE.

Archivos borrados

"Borrar" normalmente no elimina los datos: solo marca el espacio como libre. Hasta que se sobrescribe, el archivo es recuperable. Por eso la imagen forense copia también el espacio no asignado.

Otros artefactos del sistema de archivos

ArtefactoQué revela
Tabla maestra (MFT en NTFS)Metadatos de todos los archivos
Dispositivos USB conectadosQué se enchufó y cuándo
Archivos recientes / accesos directosQué abrió el usuario
Espacio no asignado / slackRestos de archivos borrados

Cada sistema de archivos (NTFS en Windows, ext4 en Linux, APFS en macOS) guarda sus metadatos a su manera; el forense aprende a leerlos.

Parte de la evidencia más valiosa nunca toca el disco y vive solo en la memoria. Cómo capturarla y analizarla es el próximo tema: análisis de memoria (Volatility).

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT