Parte: 9 — Forense digital y respuesta a incidentes · Fuente: The Art of Memory Forensics y literatura de anti-forensics ⏱️ Duración estimada: 110 min · Nivel: Avanzado
Conocer las técnicas que los atacantes usan para borrar sus huellas y engañar al analista —borrado seguro, timestomping, cifrado, ocultamiento, log tampering, esteganografía— y, sobre todo, aprender a detectarlas y contrarrestarlas. Al terminar sabrás reconocer cuándo alguien intentó destruir o falsear evidencia.
⚠️ Nota ética: estas técnicas se estudian para defender y detectar. Practícalas solo en tus propios sistemas de laboratorio. Usar anti-forense para obstruir una investigación real es ilegal.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Familias de anti-forense | Mapa del terreno |
| 2 | Borrado seguro (wiping) | Destrucción de datos |
| 3 | Timestomping | Falsear la cronología |
| 4 | Limpieza de logs | Borrar el rastro |
| 5 | Cifrado y ocultamiento | Negar acceso al contenido |
| 6 | Esteganografía | Datos escondidos en otros datos |
| 7 | Living-off-the-land | No dejar binarios propios |
| 8 | Detección y redundancia | Cómo se contraatacan |
timestomp o SetFileTime). Característica: crea incoherencias entre $SI, $FN y logs.wevtutil cl, truncar /var/log). Característica: deja huecos y gaps de secuencia detectables.dir normal.$SI vs $FN), EvtxECmd (gaps de secuencia), streams/dir /r (ADS), stegdetect/zsteg (esteganografía), binwalk.Todo sobre tus propios sistemas de laboratorio.
$SI vs $FN en la MFT:bash
MFTECmd.exe -f "$MFT" --csv salida --csvf mft.csv
Busca registros donde los tiempos de $SI sean anteriores a los de $FN (imposible en uso normal).
2. Alternate Data Streams: crea y detecta un ADS en NTFS:
cmd
echo secreto > archivo.txt:oculto.txt
dir /r
cmd
wevtutil cl Application
El propio evento 1102 ("audit log cleared") delata la limpieza; búscalo. 4. Esteganografía: esconde un texto en una imagen propia y detéctalo:
bash
zsteg imagen.png
binwalk imagen.png
$SI/$FN.En un sistema de laboratorio propio, aplica tres técnicas anti-forense distintas (por ejemplo timestomping, limpieza de un log y un ADS) y luego, actuando como analista, detéctalas todas usando fuentes de evidencia independientes.
Criterio de aceptación: por cada una de las tres técnicas, presentas (a) cómo la aplicaste, (b) la evidencia que la delató y (c) la fuente redundante que usaste para detectarla pese a la manipulación.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Confías en un solo timestamp | Es manipulable. Cruza $SI, $FN, $UsnJrnl y logs. |
| No ves el ADS | dir normal no lo muestra. Usa dir /r o streams. |
| Log "limpio" sin sospecha | Un log vacío o con gaps ya es sospechoso. Revisa el evento 1102. |
| Esteganografía indetectable | Prueba varias herramientas y análisis estadístico; compara con el portador original si existe. |
| Asumes que el wiping borró todo | Copias en shadow copies, journal, backups o RAM pueden sobrevivir. |
❓ ¿El anti-forense hace imposible la investigación? Casi nunca del todo. Deja sus propias huellas (incoherencias, huecos) y suele olvidar fuentes redundantes.
❓ ¿Cómo detecto timestomping? Comparando timestamps que deberían concordar entre fuentes independientes; las incoherencias delatan la manipulación.
❓ ¿Qué es un LOLBin? Un binario legítimo del sistema (PowerShell, certutil, rundll32…) usado con fines maliciosos para no dejar malware propio.
❓ ¿Puedo recuperar algo tras un wipe en SSD? Difícil por TRIM, pero busca en shadow copies, backups, journal, memoria y logs externos.
Clase 212 — Forense en la nube