Parte: 9 — Forense digital y respuesta a incidentes · Fuente: Brian Carrier — File System Forensic Analysis y NIST SP 800-86 ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Aprender a adquirir imágenes forenses de discos y memoria de forma verificable y sin alterar el original. Al terminar sabrás elegir entre adquisición física y lógica, usar formatos como RAW (dd) y E01, aplicar bloqueo de escritura y verificar integridad con hashes antes y después.
Al finalizar, el alumno podrá:
dd, dcfldd, ewfacquire y FTK Imager.| # | Tema | Por qué importa |
|---|---|---|
| 1 | Física vs. lógica vs. volumen | Define qué datos capturas |
| 2 | Formatos RAW y E01/EWF | Compresión, metadatos e integridad |
| 3 | Bloqueo de escritura | Preserva el original |
| 4 | dd y dcfldd |
Adquisición base en Linux |
| 5 | ewfacquire y FTK Imager |
Formato forense con verificación |
| 6 | Hashing durante adquisición | Prueba de no alteración |
| 7 | Adquisición en vivo vs. apagado | Decisión bajo orden de volatilidad |
| 8 | Discos cifrados y SSD/TRIM | Retos modernos de adquisición |
dd, dcfldd, ewfacquire (paquete libewf-tools), hashdeep..img como "disco". Nunca practiques sobre medios de terceros sin autorización.Usa un pendrive PROPIO o un archivo imagen que tú creas. Nunca medios ajenos sin permiso escrito.
bash
lsblk -o NAME,SIZE,TYPE,MOUNTPOINT
bash
blockdev --setro /dev/sdX
dcfldd calculando hash al vuelo:bash
dcfldd if=/dev/sdX of=caso001.dd hash=sha256 hashlog=caso001.hashlog bs=4M
bash
ewfacquire /dev/sdX
Rellena caso, examinador y notas cuando lo pida. 5. Verifica la imagen RAW contra el original:
bash
sha256sum caso001.dd
cat caso001.hashlog
bash
ewfverify caso001.E01
Create Disk Image → Physical Drive → E01, activa verificación y compara los hashes que reporta al terminar.blockdev --setro.Adquiere una imagen forense de un pendrive propio en formato E01 con FTK Imager o ewfacquire, y demuestra que la imagen es fiel al original comparando hashes.
Criterio de aceptación: entregas la imagen E01, el log de adquisición y la salida de ewfverify (o el reporte de FTK) mostrando que el hash de adquisición coincide con el de verificación. La cadena de custodia acompaña el entregable.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| El SO monta el disco automáticamente | Automount activo alteró tiempos de acceso. Desactiva automount o usa write-blocker antes de conectar. |
dd sin bs tarda horas |
Bloque por defecto minúsculo. Usa bs=4M. |
| Hash de adquisición ≠ verificación | El original cambió o hubo error de lectura. Repite con bloqueo de escritura. |
| Imagen RAW enorme | RAW no comprime. Usa E01 si el espacio importa. |
ewfacquire: permission denied |
Falta privilegio de lectura del dispositivo. Ejecuta con sudo. |
❓ ¿RAW o E01? E01 para casos formales (metadatos + integridad integrada); RAW para máxima compatibilidad con herramientas.
❓ ¿Puedo adquirir un equipo encendido? Sí, es adquisición en vivo. Captura primero la RAM (más volátil) y documenta que el sistema estaba activo.
❓ ¿El bloqueo por software basta? Para prácticas sí; en casos legales serios se prefiere un write-blocker de hardware certificado.
❓ ¿Por qué mi SSD no recupera borrados? Por TRIM: el controlador borra físicamente bloques liberados, a veces en segundos.
Clase 202 — El ciclo de respuesta a incidentes (NIST y SANS)