Parte: 9 — Forense digital y respuesta a incidentes · Fuente: Brian Carrier — File System Forensic Analysis ⏱️ Duración estimada: 120 min · Nivel: Avanzado
Aprender a recuperar archivos borrados incluso cuando el sistema de archivos ya no los referencia, mediante file carving: reconstruir archivos a partir de sus firmas (headers/footers) en el espacio no asignado. Al terminar sabrás usar PhotoRec, Scalpel, foremost y bulk_extractor para rescatar evidencia perdida.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Borrado vs. destrucción | Qué se puede recuperar |
| 2 | Recuperación por metadatos | La vía rápida cuando existe |
| 3 | File carving por firmas | Cuando no hay metadatos |
| 4 | Magic numbers | Cómo se reconocen los archivos |
| 5 | PhotoRec / foremost / Scalpel | Herramientas de carving |
| 6 | Fragmentación | El gran enemigo del carving |
| 7 | bulk_extractor | Extraer artefactos a granel |
| 8 | Validación de recuperados | Evitar falsos positivos |
FFD8 JPEG, %PDF PDF, PK ZIP). Característica: base del carving.photorec, foremost, scalpel.bulk_extractor.icat, fls -d), extundelete (ext4), testdisk (particiones)..dd propia donde borraste archivos a propósito.Usa una imagen propia donde tú borraste archivos conocidos (para verificar la recuperación).
bash
fls -d -r -o 2048 imagen.dd # lista borrados
icat -o 2048 imagen.dd 512 > recuperado_meta.bin
bash
foremost -t jpg,pdf,doc,zip -i imagen.dd -o salida_foremost
bash
photorec imagen.dd
bash
scalpel -c /etc/scalpel/scalpel.conf -o salida_scalpel imagen.dd
bash
bulk_extractor -o salida_bulk imagen.dd
Revisa email.txt, url.txt, ccn.txt.
6. Valida cada archivo recuperado: ábrelo, verifica su firma y compara su hash con el original que borraste. Descarta falsos positivos.
7. Documenta qué recuperó cada herramienta y por qué unas funcionaron mejor (fragmentación, tipo de archivo).
Borra cinco archivos conocidos (de tipos distintos) de una imagen propia, recupéralos por carving y demuestra —comparando hashes— cuáles se recuperaron íntegros y cuáles no, explicando la causa.
Criterio de aceptación: entregas los archivos recuperados, una tabla con hash original vs. hash recuperado por cada uno, y una explicación de por qué los que fallaron no coincidieron (fragmentación, sobrescritura o formato).
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Muchos archivos corruptos | Fragmentación; el carving por firmas no la maneja. Prueba PhotoRec con validación. |
| Falsos positivos abundantes | Firmas genéricas. Valida cada recuperado por su estructura. |
| No recupera nada | Espacio ya sobrescrito o SSD con TRIM. Busca en otras fuentes. |
| foremost trunca archivos | Tamaño máximo por defecto. Ajusta la config de tipos. |
| bulk_extractor tarda mucho | Imagen grande. Es normal; corre en background. |
❓ ¿Metadatos o carving primero? Metadatos primero (más fiable y rápido). Carving cuando el FS ya no referencia el archivo.
❓ ¿Por qué falla el carving con archivos grandes? Porque suelen estar fragmentados, y el carving por header/footer asume contigüidad.
❓ ¿Qué recupera bulk_extractor? Artefactos como emails, URLs, números de tarjeta y dominios, sin necesidad de parsear el sistema de archivos. Ideal para triage.
❓ ¿Cómo sé si un recuperado es válido? Ábrelo, verifica su firma/estructura y, si tienes el original, compara hashes. No confíes solo en la extensión.
Clase 213 — Anti-forense y sus contramedidas