Parte: 9 — Forense digital y respuesta a incidentes · Fuente: The Art of Memory Forensics y literatura de anti-forensics ⏱️ Duración estimada: 110 min · Nivel: Avanzado
Conocer las técnicas que los atacantes usan para borrar sus huellas y engañar al analista —borrado seguro, timestomping, cifrado, ocultamiento, log tampering, esteganografía— y, sobre todo, aprender a detectarlas y contrarrestarlas. Al terminar sabrás reconocer cuándo alguien intentó destruir o falsear evidencia.
⚠️ Nota ética: estas técnicas se estudian para defender y detectar. Practícalas solo en tus propios sistemas de laboratorio. Usar anti-forense para obstruir una investigación real es ilegal.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Familias de anti-forense | Mapa del terreno |
| 2 | Borrado seguro (wiping) | Destrucción de datos |
| 3 | Timestomping | Falsear la cronología |
| 4 | Limpieza de logs | Borrar el rastro |
| 5 | Cifrado y ocultamiento | Negar acceso al contenido |
| 6 | Esteganografía | Datos escondidos en otros datos |
| 7 | Living-off-the-land | No dejar binarios propios |
| 8 | Detección y redundancia | Cómo se contraatacan |
Anti-forense agrupa acciones para destruir, ocultar, alterar o volver ambigua la evidencia. Detectarla no autoriza asumir culpabilidad: limpieza rutinaria, privacidad, rotación y errores producen síntomas similares. La respuesta es corroborar fuentes independientes y declarar incertidumbre.
Timestomping puede generar discordancia entre MACB, journal y eventos; borrado seguro reduce carving; cifrado impide contenido pero deja contexto; log clearing puede producir eventos o huecos. Sensores remotos e inmutables limitan la capacidad de un host comprometido para borrar historia. Las contramedidas se diseñan antes: sincronización, forwarding, acceso mínimo, versionado y alertas de interrupción.
El borrado y la sobrescritura intentan reducir contenido recuperable; el timestomping altera metadatos; el cifrado y ADS ocultan acceso o visibilidad; living off the land usa herramientas presentes para reducir artefactos nuevos. Clasificar la técnica ayuda a elegir una fuente que no comparta el mismo punto de fallo. Si se borró un log local, se buscan copias en colector; si se alteró un tiempo del archivo, se consulta journal, EDR y red.
El término anti-forense describe una intención o efecto posible, no una conclusión automática. Rotación legítima, restauraciones, sincronización, herramientas administrativas y fallos de disco pueden producir huecos o tiempos discordantes. La investigación plantea al menos una explicación maliciosa y una legítima, y compara predicciones observables de ambas.
En NTFS, $STANDARD_INFORMATION, $FILE_NAME, USN Journal y eventos poseen mecanismos diferentes, pero ninguno es incorruptible ni está siempre disponible. Un tiempo discordante orienta hacia copia, restauración, preservación de atributos o manipulación. En logs, un evento de limpieza o cambio brusco de secuencia apoya que el registro cambió, pero para atribuir quién y por qué se requiere identidad, proceso y fuente remota.
En SSD, TRIM y recolección de basura dependen del dispositivo, sistema y tiempo; no se afirma recuperación imposible sin probar. Un carver que no encuentra contenido solo demuestra el resultado del método sobre esa adquisición.
La contramedida más sólida es arquitectónica: sincronización temporal, forwarding autenticado, almacenamiento con controles de retención, registros cloud separados, telemetría de identidad y alertas cuando una fuente deja de reportar. Versionado y backups aportan otras vistas, siempre que su acceso no dependa de la misma credencial comprometida.
LOLBins complican la detección basada en hashes, pero dejan argumentos, relaciones padre-hijo, acceso a red, módulos y cambios de estado cuando la telemetría existe. Se investiga comportamiento y contexto, no se declara malicioso un binario firmado por su mera presencia.
dir normal.Un servidor muestra el evento de limpieza del registro y un ejecutable recién descubierto conserva fechas anteriores a su instalación. La hipótesis maliciosa es limpieza y timestomping; la alternativa incluye mantenimiento autorizado y copia de un archivo preservando atributos. El analista consulta el colector remoto, USN Journal, creación del servicio, descarga en proxy y autenticaciones. El colector conserva eventos ausentes localmente y relaciona la operación con una cuenta de servicio usada desde un host no habitual.
La conclusión no depende del «archivo viejo». Se apoya en la convergencia de descarga, creación de persistencia, uso anómalo de identidad y divergencia local/remota. Las fechas se describen como inconsistentes con la secuencia, y el método concreto de alteración queda como inferencia si no hay evidencia suficiente.
Dominas la clase cuando clasificas una técnica por el efecto sobre evidencia, propones explicaciones alternativas, eliges fuentes fuera del dominio comprometido, distingues ausencia de resultado de destrucción demostrada y diseñas controles de retención y alerta que permitan investigar la manipulación.
$SI vs $FN), EvtxECmd (gaps de secuencia), streams/dir /r (ADS), stegdetect/zsteg (esteganografía), binwalk.Todo sobre tus propios sistemas de laboratorio.
$SI vs $FN en la MFT:bash
MFTECmd.exe -f "$MFT" --csv salida --csvf mft.csv
Busca registros donde los tiempos de $SI sean anteriores a los de $FN (imposible en uso normal).
2. Alternate Data Streams: crea y detecta un ADS en NTFS:
cmd
echo secreto > archivo.txt:oculto.txt
dir /r
cmd
wevtutil cl Application
El evento 1102 registra que se limpió el registro de auditoría cuando Windows logra generarlo y conservarlo; búscalo también en colectores remotos. 4. Esteganografía: esconde un texto en una imagen propia y detéctalo:
bash
zsteg imagen.png
binwalk imagen.png
$SI/$FN.En un sistema de laboratorio propio, aplica tres técnicas anti-forense distintas (por ejemplo timestomping, limpieza de un log y un ADS) y luego, actuando como analista, detéctalas todas usando fuentes de evidencia independientes.
Criterio de aceptación: por cada una de las tres técnicas, presentas (a) cómo la aplicaste, (b) la evidencia que la delató y (c) la fuente redundante que usaste para detectarla pese a la manipulación.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Confías en un solo timestamp | Es manipulable. Cruza $SI, $FN, $UsnJrnl y logs. |
| No ves el ADS | dir normal no lo muestra. Usa dir /r o streams. |
| Log "limpio" sin sospecha | Un log vacío o con gaps ya es sospechoso. Revisa el evento 1102. |
| Una herramienta no detecta esteganografía | Ningún detector cubre todos los métodos. Revisa estructura, estadísticas y contexto; compara con el portador original si existe. |
| Asumes que el wiping borró todo | Copias en shadow copies, journal, backups o RAM pueden sobrevivir. |
❓ ¿El anti-forense hace imposible la investigación? Puede reducir o eliminar evidencia accesible y, en otros casos, producir incoherencias o divergencias. El resultado depende del método, medio, retención y fuentes independientes disponibles.
❓ ¿Cómo detecto timestomping? Comparando timestamps y eventos con mecanismos distintos. Las incoherencias justifican investigar manipulación, copia, restauración, deriva o errores antes de concluir.
❓ ¿Qué es un LOLBin? Un binario legítimo del sistema (PowerShell, certutil, rundll32…) usado con fines maliciosos para no dejar malware propio.
❓ ¿Puedo recuperar algo tras un wipe en SSD? Difícil por TRIM, pero busca en shadow copies, backups, journal, memoria y logs externos.
Clase 212 — Forense en la nube