Dos técnicas que convierten pistas sueltas en evidencia útil: la línea de tiempo (ordenar todo cronológicamente) y el carving (recuperar archivos por su firma).
Línea de tiempo (timeline)
Una timeline forense reúne eventos de muchas fuentes (marcas de archivos, registro, logs, conexiones) y los ordena por fecha y hora. Así se reconstruye la secuencia del ataque: cuándo entró el atacante, qué ejecutó, qué robó.
El cuidado clave — el tiempo:
Las zonas horarias y la sincronización de reloj pueden desordenar todo. Los forenses normalizan a una zona común (normalmente UTC). Una hora mal puesta arruina las conclusiones.
Herramientas típicas: Plaso / log2timeline (genera "súper timelines" combinando fuentes).
Carving
El file carving recupera archivos directamente de los datos crudos, sin depender del índice del sistema de archivos. Se basa en las firmas (cabeceras/pies) que identifican cada tipo de archivo.
| Idea | Detalle |
|---|---|
| Firma | Marca al inicio del archivo (ej. JPG, PDF, ZIP) |
| Búsqueda | Rastrear el disco buscando esas firmas |
| Resultado | Reconstruir archivos aunque estén borrados o el índice ya no los liste |
Es rescatar archivos por su forma, no por su nombre.
Hasta aquí, investigar qué pasó. Pero responder a un incidente es un proceso con etapas definidas. Ese ciclo de respuesta (NIST/SANS) es el próximo tema.