Análisis Forense en Sistemas Linux PDF
Análisis Forense en Sistemas Linux PDF
Análisis Forense en Sistemas Linux PDF
Objetivos
Ver. 1.0
Diap. 1 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Linux
Es un poderoso Sistema operativo (SO) de cdigo abierto. Cuenta con muchas herramientas gratuitas usadas en investigaciones forenses de sistemas. Muchos servidores Web operan en la plataforma Linux.
Ver. 1.0
Diap. 2 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Imagen de disco
Trmino utilizado para crear una copia exacta, bit por bit, del contenido de cualquier dispositivo de almacenamiento conectado a un equipo. Constituye un paso esencial antes de cualquier investigacin forense de datos almacenados. Las imgenes de disco estn conectadas al sistema del investigador como dispositivos de almacenamiento secundario. Las imgenes de disco son importantes en un tribunal federal y su integridad debe ser preservada.
Ver. 1.0
Diap. 3 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Montaje
Operacin que sigue a la generacin de imgenes de disco. Es el proceso de conectar un dispositivo de almacenamiento con el software del sistema operativo. Se realiza para analizar las imgenes de disco en la investigacin. Las imgenes de disco de un sistema de archivos no compatible con el sistema operativo no pueden montarse.
Ver. 1.0
Diap. 4 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Montaje (cont.)
Ver. 1.0
Diap. 5 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Ver. 1.0
Diap. 6 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Ver. 1.0
Diap. 7 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Ver. 1.0
Diap. 8 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Ver. 1.0
Diap. 9 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Ver. 1.0
Diap. 10 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Ver. 1.0
Diap. 11 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Asimilacin de datos importantes de varios archivos y programas del sistema de destino. Los siguientes archivos de Linux proveen pistas importantes acerca de un delito:
Archivos de contraseas Archivos de registros Archivos ocultos y archivos de historiales
Ver. 1.0
Diap. 12 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Proceso de investigacin
El proceso inicial de investigacin incluye la generacin de imgenes y el montaje del dispositivo de almacenamiento. Las precauciones que deben tomarse mientras se montan las imgenes de disco son:
Debe garantizarse que las imgenes se monten con algunas opciones habilitadas. Durante el montaje, use el comando mount. Luego del montaje, recuerde desmontar las imgenes de disco con el comando umount. Las imgenes de disco deben almacenarse en CD ROM o en dispositivos de cinta especiales.
Ver. 1.0
Diap. 13 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Ver. 1.0
Diap. 14 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Ver. 1.0
Diap. 15 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Ver. 1.0
Diap. 16 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Resumen (cont.)
Los archivos de contraseas almacenan informacin sobre usuarios que tienen cuentas en un sistema informtico. La mayora de las actividades forenses en un sistema Linux rotan alrededor de estos archivos de registro:
Archivos de registro del sistema Archivos de registro de procesos Archivos de registro de actividad del usuario
Adems de los registros, existen otros tipos de archivos que pueden ayudar a un investigador a rastrear un crimen. Estos archivos son:
Archivos y directorios escondidos Archivo de historial
El programa md5sum utiliza el algoritmo md5 para generar el hash de 128 bits de los datos alimentados al programa md5sum. Este programa se usa para mantener la integridad de los datos. Los nmeros de inodo pueden usarse con varios programas para proveer informacin en los archivos a los que se conectan los programas.
Ver. 1.0
Diap. 17 de 18
Instalacin de Windows XP Professional con instalacin asistida Procedimientos forenses en sistemas Linux
Resumen (cont.)
TCT, desarrollado por Dan Farmer, contiene las herramientas que usan directamente informacin de inodos.
ils icat
En Linux y otras variantes UNIX, las horas y fechas de archivo se almacenan en tres campos diferentes: hora de creacin, hora de ltimo acceso y hora de ltima escritura o modificacin. Los tiempos MAC se usan para detectar cambios en un sistema de destino. MAC_DADDY es una herramienta que se puede usar para el anlisis forense de tiempos MAC. El espacio no asignado y el espacio de intercambio en un equipo contiene informacin valiosa, tales como correo electrnico eliminado, archivos de imagen viejos y hasta datos de msica y video. La recuperacin de archivos es la tcnica de recuperacin de archivos eliminados.
Ver. 1.0
Diap. 18 de 18