Parte: 9 — Forense digital y respuesta a incidentes · Fuente: SANS FOR500 y documentación de formatos de navegador/correo ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Aprender a extraer y analizar la actividad web y de correo: historial, cookies, descargas, caché y sesiones de navegadores (Chrome, Firefox, Edge), y encabezados, adjuntos y trazabilidad de correos. Al terminar podrás reconstruir la navegación de un usuario y analizar el origen real de un correo de phishing.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Bases de datos de navegador | Historial, cookies, descargas |
| 2 | Chrome/Edge (History, Cookies) | Formato SQLite dominante |
| 3 | Firefox (places.sqlite) | Estructura propia |
| 4 | Caché y sesiones | Contenido y pestañas abiertas |
| 5 | Formatos de correo (PST, OST, MBOX, EML) | Dónde vive el correo |
| 6 | Encabezados de correo | Trazar origen real |
| 7 | SPF/DKIM/DMARC | Detectar spoofing |
| 8 | Adjuntos y phishing | Vector de entrada común |
Received: cadena de servidores por los que pasó el correo. Característica: se leen de abajo hacia arriba para trazar el origen.DB Browser for SQLite, herramientas de Eric Zimmerman, Hindsight (Chrome), nirsoft BrowsingHistoryView.libpff (PST), readpst, un visor de EML, y análisis manual de encabezados.Usa tu propio perfil de navegador y correos propios.
%LOCALAPPDATA%\Google\Chrome\User Data\Default\History.sql
SELECT url, title, visit_count, last_visit_time FROM urls ORDER BY last_visit_time DESC;
sql
SELECT url, title, visit_count FROM moz_places ORDER BY last_visit_date DESC;
.eml): abre los encabezados y lee la cadena Received de abajo hacia arriba para hallar el servidor de origen real.Authentication-Results para ver el resultado de SPF, DKIM y DMARC.
- Un spf=fail o dkim=fail con dominio suplantado indica spoofing.Received.Authentication-Results.Analiza un correo de phishing propio y demuestra que el remitente está suplantado, identificando el servidor de origen real y el resultado de SPF/DKIM/DMARC, y correlaciona una URL del correo con el historial del navegador.
Criterio de aceptación: reportas (a) el servidor de origen real desde la cadena Received, (b) los resultados de SPF/DKIM/DMARC que prueban el spoofing, y (c) evidencia de si el usuario visitó la URL maliciosa (o no) según el historial.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
database is locked |
El navegador está abierto. Trabaja sobre una copia con el navegador cerrado. |
| Timestamps sin sentido | Épocas distintas (WebKit vs. Unix). Convierte con la fórmula correcta. |
Encabezados Received confusos |
Léelos de abajo hacia arriba; los de arriba pueden estar falsificados. |
| SPF pasa pero igual es phishing | SPF valida el sobre, no el From visible. Revisa DKIM y DMARC. |
| Adjunto peligroso | Nunca lo ejecutes. Solo hashea y analiza en aislamiento. |
❓ ¿Por qué timestamps raros en Chrome? Usa la época WebKit: microsegundos desde el 1 de enero de 1601. Hay que convertirla.
❓ ¿SPF suficiente contra spoofing?
No. SPF valida el remitente del sobre (envelope), no el From que ve el usuario. DMARC alinea ambos; revísalo siempre.
❓ ¿Puedo recuperar correo borrado? A veces sí desde PST/OST (elementos recuperables) o desde el espacio no asignado con carving.
❓ ¿El modo incógnito deja rastro? En disco casi no, pero puede quedar en memoria, DNS caché y logs del proxy o del servidor.
Clase 209 — Análisis de línea de tiempo (timeline)