0% encontró este documento útil (0 votos)
31 vistas78 páginas

Proceso de Adquisición de Evidencias Forenses

Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
31 vistas78 páginas

Proceso de Adquisición de Evidencias Forenses

Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

El proceso de adquisición

I. Introducción y objetivos

II. El proceso de adquisición

III. Sistema encendido

IV. Comandos

V. Herramientas

VI. Distribuciones forenses

VII. Repaso nal

VIII. Caso práctico con solución

IX. Lecturas recomendadas


X. Enlaces de interés

XI. Glosario

XII. Bibliografía
Lección 1 de 12

I. Introducción y objetivos

1. Introducción de la unidad

En esta unidad el alumno se adentrará en el proceso de adquisición de evidencias. Como se ha introducido


en unidades anteriores, antes de comenzar la investigación, es muy importante contar con un rango de
tiempo acotado, ya que un sistema almacena grandes volúmenes de información y buscar las respuestas
en una investigación forense puede ser muy complicado sin tener una delimitación del tiempo. 
Además, antes de comenzar el proceso de adquisición, se tendrá que definir también el alcance: qué
preguntas se busca responder y hacer una reconstrucción cronológica de la línea temporal para que
tanto el analista forense como el lector del informe final puedan comprender qué ha ocurrido en los
sistemas.

La unidad hará una revisión de los posibles escenarios que el analista podrá encontrar previos al proceso
de adquisición: el equipo en modo encendido, en modo apagado, la virtualización y el modo cloud para
presentar los principales comandos que el analista forense debe conocer en sistemas operativos
Windows y Linux. 

Se dedicará una sección específica al sistema encendido, y a la especial volatilidad de la memoria RAM,
dada la criticidad de la información que se puede extraer de una adquisición satisfactoria de esta, y que
con su análisis posterior podrá permitir al analista responder las principales preguntas de la
investigación.

El grueso de la unidad se centrará en la presentación de las principales herramientas y distribuciones


forenses que permiten desarrollar el proceso de adquisición de datos que pasarán a ser analizadas en una
fase posterior del análisis forense.

C O NT I NU A R

2. Objetivos de la unidad

1 Conocer en detalle la fase relativa a la adquisición de evidencias y su criticidad.

2 Entender la importancia de priorizar la captura de los datos volátiles en sistema encendido.

3 Tener visibilidad sobre aquello que se encuentra dentro de la memoria RAM.

4 Obtener una primera aproximación a comandos en Windows y Linux.

5 Lograr una visión general de las principales herramientas utilizadas para la adquisición de
evidencias.
6 Proveer de las nociones básicas sobre las distribuciones forenses más habituales.
Lección 2 de 12

II. El proceso de adquisición

PR O C E S O DE A DQ UI S I C I Ó N

El proceso de adquisición es uno de los más críticos en todo el proceso forense, y debe comenzar por
recoger las evidencias volátiles mediante una herramienta y documentar todos y cada uno de los pasos
ejecutados, incluyendo los errores, para poder analizar pormenorizadamente esta adquisición y redactar el
informe de conclusiones final, adquiriendo todas las evidencias posibles. 

Se recomienda comenzar por tomar una fotografía de la escena, una captura de pantalla (siempre que esté
encendido el equipo) en la que salgan la fecha y la hora, para continuar con las evidencias volátiles:
conexiones de red, procesos, los usuarios logados y adquisición de memoria RAM, y se continúa con los no
volátiles, es decir, el disco, y, por último, evidencias como CD, pendrives, logs…

Antes del proceso de adquisición, se encontrarán los siguientes escenarios:


Figura 1. Escenario previo al proceso de adquisición.
Fuente: elaboración propia.

Sistema encendido

Como ya se apuntó en la Unidad 2, uno de los puntos esenciales antes de la adquisición de evidencias es
asegurar la escena. Para ello, si el sistema se encuentra encendido, este no se apagará. Y se procederá a
la recogida de evidencias volátiles.

Sistema apagado

De igual manera, si se encuentra el sistema apagado, este no se encenderá y se procederá al clonado. 
Sistema virtualizado

Para ello, el administrador deberá clonar el sistema virtual. Haciendo esto se podrán obtener las evidencias
volátiles, y, a continuación, ya sí se podrá apagar el equipo y trasladarlo al laboratorio forense. 

Sistema en la nube

En caso de que los sistemas atacados se alojen en la nube, antes de proceder al análisis forense o incluso
a la adquisición de evidencias, habrá que estar al contrato que regule la relación entre la organización y el
proveedor cloud, ya que es frecuente que los sistemas se compartan con terceros, lo que inhabilitaría la
posibilidad de realizar el forense.

Una vez conocidos los tipos de escenarios que se pueden dar, se presentan aquí una serie de
recomendaciones y buenas prácticas que el analista o perito debe tener en cuenta a la hora de proceder con
la adquisición de evidencias y que posibilitan tanto el propio proceso de obtención de datos como su
posterior preservación, análisis y presentación en un informe final de conclusiones. Como ya se apuntó en la
Unidad 2, seguir una metodología facilita todo el análisis forense y cada una de sus fases.

C O NT I NU A R

Buenas prácticas que seguir durante el proceso de adquisición:

Aislar la escena de personas no autorizadas, alejando a todos los operarios de los


correspondientes ordenadores ubicados en dicho lugar.
Identificar al administrador de los distintos sistemas y comunicaciones, en caso de que sea
necesario su apoyo técnico.

Si el dispositivo está encendido, no apagarlo, y si está apagado, no encenderlo. Si el dispositivo


está encendido, conviene obtener fotografías o dejar constancia visual y escrita de lo que se
visualiza en la pantalla.

Buscar en dicho entorno todo tipo de notas asociadas a las contraseñas y al pin de acceso a
los equipos o ficheros.

Fotografiar y grabar en vídeo la escena de interés, anotando detalladamente la posición original


de los distintos equipos con el cableado correspondiente y sus periféricos (módem,
impresoras, routers, cámaras de grabación activas, etc.).

Etiquetar convenientemente todos los dispositivos y el cableado asociado con las evidencias
de interés.

Localizar todos los equipos inalámbricos instalados, tanto los visibles como los ocultos,
determinando los modos de comunicación que usan. Si la escena lo recomienda, deben
activarse equipos que la inhiban de interferencias radioeléctricas externas.

No compartir muestra de malware hallado en plataformas de sandboxing como VirusTotal,


Ayrun o Hybrid Analysis, ya que los atacantes pueden tener también acceso a esa información
compartida, llegando a saber que se ha localizado ese compromiso, y, por lo tanto, su ataque
puede cambiar.

Adquirir tantas evidencias como sea posible para tener la posibilidad de saber qué sistema se
ha visto comprometido, así como aquellos con los que ha podido actuar. Será mejor descartar
aquellas que no son útiles, que se rompan, a que falte información.

Documentar desde el principio de la investigación hasta el fin, con especial atención al


proceso de adquisición.
Lección 3 de 12

III. Sistema encendido

Los datos en un sistema encendido tienen un determinado orden de volatilidad que determina la
permanencia de esta información disponible para su adquisición. Por este motivo, este proceso se debe
iniciar con aquellos datos que vayan a permanecer disponibles en los equipos el menor tiempo, es decir, los
más volátiles. 

Se debería tener especial cuidado ante la presencia de discos cifrados o ficheros que exijan contraseñas
para su software de acceso, así como ante el estudio de software dañino o malicioso (malware) diverso. 

En este caso, unos correctos procedimientos forenses para la adquisición de la memoria volátil son
fundamentales para obtener, según los casos, el software y la información almacenados en ellos, o para
averiguar de qué tipo de malware se trata.

3.1. Volatilidad de la memoria RAM


Es el principal elemento de volatilidad. El uso correcto de los procedimientos forenses para la adquisición de
la memoria volátil es fundamental para obtener, por ejemplo, la información almacenada en este tipo de
memoria que, bien custodiada, servirá posteriormente como evidencia.

Cuando se enciende el ordenador, el microprocesador lee las primeras instrucciones desde un tipo de
memoria no volátil llamada ROM, que es de solo lectura. Por lo que la adquisición de esta memoria solo
podrá realizarse en sistema encendido. 

A la hora de la adquisición de la memoria RAM, la primera instrucción que ejecuta se llama POST —
Power-on self-test (autoprueba de encendido)—, y le ordena que compruebe el funcionamiento de los
componentes más importantes del sistema.

Una vez se asegura que la memoria se encuentra en perfecto estado, se carga el BIOS (Basic Input
Output System) o UEFI (Unified Extensible Firmware Interface, a partir de Windows 8 en adelante), que
provee información acerca de los dispositivos de almacenamiento con que cuenta el ordenador.
Posteriormente, inicia el sistema operativo y se copia a la memoria, lo que determina que es un elemento
muy importante para analizar.

Dentro de la memoria RAM se dispondrá de lo siguiente:

Procesos en ejecución de los programas.


Procesos en fase de finalización.

Conexiones activas.

Datos de texto.

Contraseñas.

Elementos ocultos.

Direcciones web.

Correos electrónicos.
Lección 4 de 12

IV. Comandos

A continuación, se muestran algunos comandos de Windows para la obtención de datos volátiles en un


sistema encendido:

4.1. Windows

N E T S TAT I PC O N F I G N BT S TAT - N ARP -A N

Permite ver las conexiones del equipo.

Figura 2. Comando NETSTAT en Windows.


Fuente: elaboración propia.
N E T S TAT I PC O N F I G N BT S TAT - N ARP -A N

Devuelve la configuración de TCP/IP.

Figura 3. Comando IPCONFIG en Windows.


Fuente: elaboración propia.

N E T S TAT I PC O N F I G N BT S TAT - N ARP -A N

Utiliza NetBIOS sobre TCP/IP para mostrar las estadísticas de las conexiones actuales de TCP/IP y del
protocolo.

Figura 4. Comando NBSTAT -n en Windows.


Fuente: elaboración propia.
N E T S TAT I PC O N F I G N BT S TAT - N ARP -A N

Muestra las tablas ARP del sistema. 

Figura 5. Comando ARP -a en Windows.


Fuente: elaboración propia.
N E T S TAT I PC O N F I G N BT S TAT - N ARP -A N

Muestra los recursos compartidos.

Figura 6. Comando NetShare en Windows.


Fuente: elaboración propia.

N E T S TAT I PC O N F I G N BT S TAT - N ARP -A N

Muestra los servicios del sistema Windows.

Figura 7. Comando SC QUERY en Windows.


Fuente: elaboración propia.
4.2. Linux
Aquí se muestran algunos ejemplos sobre el sistema operativo Linux.

I F C O N F I G E T H0 G A I N I N G I N S I G HT WHO - U PS - E F

Permite mostrar la configuración de la red.

Figura 8. Comando IFCONFIG eth0 en Linux.


Fuente: elaboración propia.

I F C O N F I G E T H0 G A I N I N G I N S I G HT WHO - U PS - E F

Muestra la conectividad del sistema.

Figura 9. Comando NETSTAT en Linux.


Fuente: elaboración propia.
I F C O N F I G E T H0 G A I N I N G I N S I G HT WHO - U PS - E F

Muestra los usuarios conectados al sistema.

Figura 10. Comando WHO -u en Linux.


Fuente: elaboración propia.

I F C O N F I G E T H0 G A I N I N G I N S I G HT WHO - U PS - E F

Muestra los procesos.

Figura 11. Comando PS -ef en Linux.


Fuente: elaboración propia.
I F C O N F I G E T H0 G A I N I N G I N S I G HT WHO - U PS - E F

Muestra el árbol de procesos.

Figura 12. Comando PSTREE en Linux.


Fuente: elaboración propia.

Una vez vistos los ejemplos anteriores, se procederá a explicar los comandos necesarios para la adquisición
de evidencias, primando el orden de volatilidad.
Lección 5 de 12

V. Herramientas

5.1. RAM Capturer


Esta herramienta permite obtener la memoria RAM de los sistemas Windows. A diferencia de otras
utilidades que desempeñan funciones similares, Belkasoft Live RAM Capturer permite la obtención de la
memoria disponible de cada uno de los usuarios que se encuentran interactuando con el sistema, así como
la información relativa a la memoria que ha sido paginada a disco, debido a un consumo total de la memoria.

Se puede descargar desde: [Link]

Una vez ejecutada, se creará un fichero “[Link]” con el contenido de toda la memoria RAM.

“[Link]”: “C:\Users\pesanchez\Desktop\Forense Avanzado\[Link]”.

Figura 13. Funcionamiento en modo comando de la herramienta RAM Capturer..


Fuente: elaboración propia.

Funcionamiento en modo gráfico:


Figura 14. Funcionamiento en modo gráfico de la herramienta RAM Capturer.
Fuente: elaboración propia.

C O NT I NU A R

5.2. Raw Copy


Raw Copy es una herramienta open source que permite copiar ficheros que están bloqueados por el sistema.
Por ejemplo, si se intenta copiar el archivo “pagefi[Link]” de la raíz del disco C al escritorio, se puede
comprobar que Windows no lo permite, dado que el sistema lo bloquea por estar en uso. Para ello se utilizará
Raw Copy.

Raw Copy se proporciona en código fuente desarrollado en un lenguaje parecido a Basic que se compone de
un framework llamado AutoScript.

Se puede descargar desde: [Link]


Esta herramienta funciona en modo comando.

“[Link]”: “c:\windows\system32\config\SYSTEM”, “c:\users\pesanchez\Desktop”.

Figura 15. Funcionamiento en modo comando de la herramienta Raw Copy.


Fuente: elaboración propia.

C O NT I NU A R

5.3. Last Activity View


Last Activity View es una herramienta desarrollada por NIRSOFT que permite saber la última actividad que
se ha realizado en Windows por un usuario y los programas que se ejecutan.

Funciona en modo comando y modo gráfico.

Se puede descargar desde: [Link]

“Lastactivityview /shtml”: “c:\users\pesanchez\Desktop\[Link]”.


Figura 16. Funcionamiento en modo comando de la herramienta Last Activity
View.
Fuente: elaboración propia.

Funcionamiento en modo gráfico:

Figura 17. Funcionamiento en modo gráfico de la herramienta Last Activity View.


Fuente: elaboración propia.
C O NT I NU A R

5.4. WinAudit
WinAudit es un software gratuito, de código abierto, que puede ser usado o distribuido por cualquier persona,
y que permite realizar un análisis completo de cualquier equipo que funcione bajo el sistema operativo
Windows.

Funciona en modo comando y modo gráfico.

Se puede descargar desde: [Link]

“[Link]”:  “/r=gsoPxuTUeERNtnzDaIbMpmidcSArCOHG/f=“c:\users\pesanchez\Desktop\[Link]”.

Figura 18. Funcionamiento en modo comando de la herramienta WinAudit.


Fuente: elaboración propia.
Funcionamiento en modo gráfico:

Figura 19. Funcionamiento en modo gráfico de la herramienta WinAudit.


Fuente: elaboración propia.

C O NT I NU A R

5.5. PsTools
Consiste en una serie de herramientas en línea de comandos que ayudan a administrar sus sistemas
Windows. Permiten gestionar los sistemas remotos, así como en local. Es una de las herramientas más
famosas y utilizadas por los equipos de IT.

Las herramientas incluidas en el PsTools son las siguientes:


PsExec: permite la ejecución remota de procesos

PsFile: los archivos abiertos de forma remota se muestran con esta herramienta. 

PsGetSid: permite ver quién está conectado a nivel local o remoto.

PsInfo: la información de la lista de un sistema es visible gracias a esta herramienta.

PsKill: es la herramienta que permite matar procesos.

PsList: lista de información detallada sobre los procesos.

PsLoggedOn: permite ver quién está logueado.

PsLogList: volcado del registro de sucesos.

PsPasswd: cambios de contraseñas de cuentas.

PsService: habilita el visionado y control de los servicios.

PsShutdown: será la herramienta que utilizar en el caso de necesitar apagar y reiniciar un


equipo.

PsSuspend: suspende procesos.

PsUptime: el tiempo que un sistema ha estado funcionando desde el último reinicio se


muestra con esta herramienta.

Funcionan en modo comando y modo gráfico.


Se puede descargar desde: [Link]
us/sysinternals/pstools

PS LI S T T C PV I E W PS LO G E E DO N

Figura 20. Funcionamiento en modo comando de la herramienta PsTools con PsList.


Fuente: elaboración propia.

PS LI S T T C PV I E W PS LO G E E DO N

 
Figura 21. Funcionamiento en modo gráfico de la herramienta PsTools con TCPView.
Fuente: elaboración propia.
PS LI S T T C PV I E W PS LO G E E DO N

Figura 22. Funcionamiento en modo comando de la herramienta PsTools con PSLoggedon.


Fuente: elaboración propia.

WMI (Windows Management Instrumental) es un conjunto de librerías y funciones que permiten obtener
información y gestionar y administrar de forma local o remota el sistema.
Las opciones de administración son las siguientes

Autorizar a usuarios o grupos y establecer niveles de permisos. Se puede habilitar a un usuario


individual o grupo para tener acceso a los objetos de red y para realizar tareas y servicios.

Configurar el registro de errores. Se puede activar o desactivar el registro de errores, y si está activo,
se puede configurar para registrar solo los errores (opción predeterminada) o todas las acciones
(registro detallado).

Copia de seguridad del repositorio. WMIC permite administrar equipos locales y remotos, y, además,
se podría ejecutar todo un conjunto de tareas tales como iniciar, detener u obtener información de
servicios o procesos cambiando las configuraciones del equipo al que se esté accediendo.

WMI viene instalado por defecto en todas las versiones de Windows, con lo cual no hay que descargarlo
desde internet. Normalmente funciona en modo comando.

A continuación se muestran algunos de los muchos comandos de los que dispone.

wmic bios get serialnumber



Figura 23. Comando wmic bios get serialnumber en WMI.
Fuente: elaboración propia.
wmic product get name, version

Figura 24. Comando wmic product get name, version en WMI.
Fuente: elaboración propia.

wmic process call create “[Link]"



Figura 25. Comando wmic process call create “[Link]” en WMI.
Fuente: elaboración propia.

wmic process list brief



Figura 26. Comando wmic process list breif en WMI.
Fuente: elaboración propia.
wmic process call create “[Link]”

Figura 27. Comando wmic process call create “[Link]” en WMI.
Fuente: elaboración propia.

wmic share list /format:table



Figura 28. Comando wmic share list /format:table en WMI.
Fuente: elaboración propia.

wmic useraccount list brief



Figura 29. Comando wmic useraccount list brief en WMI.
Fuente: elaboración propia.

wmic partition get name, size, type



Figura 30. Comando wmic partition get name, size, type en WMI.
Fuente: elaboración propia.

Otros comandos que se pueden utilizar


WMIC BIOS.

WMIC BIOS Get Manufacturer.

WMIC BIOS Get Manufacturer,Name,Version /Format:csv. 

WMIC BIOS Get Manufacturer,Name,Version /Format:list. 

WMIC BIOS Get /Format:list.

WMIC BIOS Get Manufacturer,Name,Version /Format:htable. 

WMIC logicaldisk get name.

WMIC os list brief. 

WMIC printer list status.

WMIC /Output:[Link] BIOS Get Manufacturer,Name,Version /Format:htable.

WMIC diskdrive get model,name,size.


WMIC process get name,[Link] where processid="1000" call terminate. 

WMIC qfe get description,installedOn /format:csv. 

WMIC nic get macaddress,description.

WMIC /node:localhost /user:rambo /password:123456 process where name="[Link]" call


terminate.
Lección 6 de 12

VI. Distribuciones forenses

6.1. OSForensics
Es un sistema basado en Linux y utilizado para la investigación digital y la adquisición de evidencias. Entre
las herramientas incluidas en OSForensics se encuentran: Autopsy, Sleuth Kit, Log2timeline, Xplico, y
Wireshark. El sistema funciona bajo Linux, Windows y Mac OS. Es un producto comercial.

Figura 31. Herramienta OSForensics.


Fuente: elaboración propia.

Se puede descargar desde: [Link]


C O NT I NU A R

6.2. CAINE
Se trata de una distribución Linux desarrollada para desempeñar investigaciones forenses digitales. En ella
se dispone de un entorno forense completo y fácil de usar, debido a que presenta GUI. Resulta de gran
utilidad para la realización de imágenes de discos debido a que puede ser ejecutada desde un dispositivo
USB configurado en modo de arranque.

Figura 32. Herramienta CAINE.


Fuente: elaboración propia.

Se puede descargar desde: [Link]


C O NT I NU A R

6.3. SIFT Workstation


Desarrollado por SANS Investigative Forensic Toolkit (SIFT), contiene un arsenal de programas orientados a
la respuesta ante incidentes y avanzadas técnicas forenses digitales. Es muy recomendable por su
actualización y apoyo de la comunidad. Requiere registro previo.

Figura 33. Herramienta SIFT Workstation.


Fuente: elaboración propia.

Se puede descargar desde: [Link]


[Link]/community/downloads
C O NT I NU A R

6.4. Scripting (triaje)


Es fundamental tener un kit de herramientas (como las mostradas anteriormente) que el propio analista ha
desarrollado o bien descargado de internet. El requisito necesario es que estas herramientas no sean
intrusivas y que sean conocidas, o bien estén documentadas, además de ser reproducibles.

Para un correcto funcionamiento, las aplicaciones deberían estar en un disco duro externo con dos
particiones, una en modo lectura para las propias aplicaciones y el script que las automatiza, y la otra
partición, en modo escritura, para almacenar los datos del resultado de la ejecución del script.

T R I A JE

El término triaje implica la adquisición de evidencias sin llegar a realizar el clonado del disco. 

Este tipo de herramientas cogen los elementos fundamentales desde el punto de vista forense y hacen
una adquisición y los guardan en una carpeta para un posterior análisis de esa carpeta. ¿Qué va a
contener esta carpeta? Información del sistema, procesos, servicios y del registro de Windows, va a
hacer una adquisición de la RAM, los logs del sistema de Windows, las copias de seguridad…, es decir,
los elementos fundamentales.

Este proceso es mucho más rápido y va a necesitar menos capacidad de almacenamiento. 


Como se ha comentado, básicamente, el objetivo es la automatización de tareas o ejecución de
comandos para evitar la ejecución uno a uno, ya que esto haría interminables las tareas de recolección.
Para ello, lo normal es utilizar lenguajes propios que ya vengan de serie en los sistemas operativos.
Evidentemente, para su desarrollo se debe saber programar en el lenguaje que se vaya a utilizar.

WINDOWS LINUX

BAT/CMD.
WMI. Bash.
Powershell (nativo desde W7, W8, W10 y C/C++.
servidores).VBS (Visual Basic Script) y JS Python/Perl.
(JavaScript).

C O NT I NU A R
6.4.1. Script en CMD
Se encuentra en todas las versiones de Windows y es una de las más recomendadas por su
interoperabilidad y compatibilidad. Aunque su lenguaje no es potente, permite cumplir al 100 % con el
cometido de la adquisición de evidencias volátiles.

Ejemplo: script en CMD

@echo  off 
mkdir c:\evidencias
mkdir c:\evidencias\logs
FOR /R C:\\ %%a in (*.log) DO COPY "%%a" c:\\evidencias\\logs

Este script tiene la finalidad de buscar en el disco duro C todos los ficheros


con extensión LOG y los copia a la carpeta “c:\evidencias\logs”.

A continuación, se muestra un script más elaborado. Este script utiliza variables del sistema que permiten
crear carpetas con el nombre del usuario y el equipo.
Figura 34. Ejemplo de script para crear carpetas.
Fuente: elaboración propia.

Las siguientes líneas ejecutan los comandos del sistema operativo y guardan su resultado en las carpetas
anteriormente creadas por las variables.

Figura 35. Ejemplo de script para ejecutar los comandos y guardar el resultado de
estos en carpetas..
Fuente: elaboración propia.

A continuación, un ejemplo todavía más elaborado que los anteriores, dado que, además de ejecutarse, crea
un archivo donde va guardando los comandos que va ejecutando. El fichero donde se guarda se llama
“_Processing_Details.txt”.

Figura 36. Ejemplo de script para ejecutar los comandos y guardar estos y su
resultado en carpetas..
Fuente: elaboración propia.

A continuación, llama al módulo MemoryDump, que ejecuta el programa visto anteriormente


“[Link]” y que vuelca el contenido de la memoria RAM a un fichero llamado “_mem.dmp”.
Figura 37. Ejemplo de script para llamar al módulo MemoryDump.
Fuente: elaboración propia.

Se puede observar un script desarrollado con toda la potencia en CMD en la


siguiente URL: [Link]
[Link]

C O NT I NU A R

6.4.2. Script en VBS


A partir de las versiones de Windows 2000 se incorpora un nuevo lenguaje de scripting inspirado en Visual
Basic en el que la manera de trabajar e incluso su sintaxis están basadas en él. En cualquier caso, Visual
Basic Script no permite realizar todo lo que Visual Basic puede hacer, ya que el Script es una versión
reducida de este último. 

Veamos la sintaxis que emplea:

MsgBox "DESCONECTE EL CABLE DE RED",48,"ATENCION".

El script anterior muestra una ventana indicando el siguiente mensaje:


Figura 38. Mensaje que se muestra al ejecutar el script.
Fuente: elaboración propia.

Evidentemente, este lenguaje se puede optimizar y desarrollar mucho más para la adquisición de evidencias.
En el ejemplo siguiente se definen las variables y las consultas que se han de realizar (listar procesos).

Figura 39. Ejemplo de definición de variables y consultas que realizar.


Fuente: elaboración propia.

La siguiente pantalla conecta con WMI:

Figura 40. Script para definir un conector con WMI.


Fuente: elaboración propia.
A continuación, ejecuta la consulta:

Figura 41. Script para ejecutar la consulta.


Fuente: elaboración propia.

Y, por último, guarda el resultado en el escritorio en un archivo llamado “[Link]”.

Figura 42. Script para guardar el resultado en el fichero adecuado.


Fuente: elaboración propia.

C O NT I NU A R

6.4.3. Script en Powershell


Powershell es una interfaz de consola que permite la escritura y la unión de comandos. Permite automatizar
tareas en un servidor o en un equipo, así como realizar algunas tareas con mayor control sobre dicho
sistema. Viene instalada por defecto a partir de Windows 7, 8 y 10. En Windows XP hay que instalarla
descargando el programa desde la página web de Microsoft.

Se muestra aquí un script básico de adquisición de evidencias volátiles en el que se ve el log de seguridad
de Windows desde hace un día.

Get-EventLog -LogName Security -Before (Get-Date).AddDays(-1) | more.

Figura 43. Script básico de adquisición de evidencias volátiles en Powershell.


Fuente: elaboración propia.

En el siguiente script se puede volcar el contenido de la pantalla a un archivo de nombre


“[Link]”, para, posteriormente, poder trabajar con él.

Get-EventLog -LogName Security -Before (Get-Date).AddDays(-1) > [Link].

Una vez completado se puede abrir el fichero con el Bloc de notas.


Figura 44. Bloc de notas al finalizar la ejecución del script anterior.
Fuente: elaboración propia.

A continuación, un script en Powershell muy elaborado que permite realizar la adquisición de evidencias con
solo ejecutarlo.

Figura 45. Ejemplo de script para realizar la adquisición de evidencias en


Powershell.
Fuente: elaboración propia.
Se puede ver y descargar este script con toda su potencia desde la siguiente
URL: [Link]

C O NT I NU A R

6.4.4. Script en Bash de Linux


Desde Linux también se pueden realizar potentes scripts utilizando Bash.

Bash es un intérprete de comandos que, por lo general, se ejecuta en una ventana de texto y puede leer y
ejecutar órdenes desde un archivo. Está basado en la shell de Unix y es el intérprete de comandos por
defecto en la mayoría de las distribuciones de Linux.

Desde Bash se pueden hacer scripts para casi todo y permite la gestión del sistema automatizando
procesos rutinarios, como copias de seguridad o gestión de servidores.

En el siguiente script se puede crear un menú interactivo que vaya preguntando las acciones que se van a
realizar.
Figura 46. Script para la creación de un menú interactivo en Bash de Linux.
Fuente: elaboración propia.

Esta es su ejecución:
Figura 47. Ejecución del script anterior.
Fuente: elaboración propia.

Aquí se muestra otro ejemplo de adquisición de evidencias:


Figura 48. Ejemplo de adquisición de evidencias.
Fuente: elaboración propia.
Lección 7 de 12

VII. Repaso final

En esta unidad, el alumno se ha introducido en mayor profundidad al proceso de adquisición de


evidencias forenses. Para ello ha comenzado con la visión de los posibles escenarios en los que se
puede encontrar la escena, donde se procederá a adquirir las evidencias y las principales características
de cada una de ellas, haciendo especial hincapié en el sistema encendido y la volatilidad de la memoria
RAM. 

Además, el alumno ha podido conocer los principales comandos utilizados tanto en Windows como en
Linux para la obtención de datos volátiles, para, a continuación, adentrarse en el conocimiento de las
herramientas más utilizadas a la hora de adquirir evidencias, y la utilidad de cada una de ellas: Ram
Capturer, Raw Copy, Last Activity View, WinAudit, PsTools y Windows Management Instrumental.
Para concluir, se ha mostrado una compilación de las distribuciones forenses más utilizadas en la
práctica de la adquisición de evidencias: OSForensics, CAINE y SIFT Workstation, así como toda una
recopilación de scripts para realizar triaje sin necesidad de clonar el disco, lo que permiten los scripts en
CMD, en VBS, en PowerShell y en Bash, en el caso de equipos con sistemas operativos Linux.
Lección 8 de 12

VIII. Caso práctico con solución

Aplica los conocimientos adquiridos en esta unidad

ENUNCIADO

Para la correcta compresión de toda la información estudiada en la unidad se presentan una serie de
preguntas para responder por el alumno. Dichas preguntas serán enfocadas sobre las evidencias
adquiridas por una herramienta de scripting llamada Windows Live Response.
La idea de este caso práctico es que el estudiante ejecute la herramienta en su propio PC y responda a
algunas preguntas acerca de la información que Windows Live Response ha extraído y sobre cómo ha
sido extraída.

FICHEROS Y HERRAMIENTAS

Fichero: “XXNOMBRE-EQUIPOXX_aaaammdd_hhmmss.zip”.

Este archivo se generará tras la ejecución de la herramienta Windows Live Response en el mismo
directorio en que se encuentre.

Herramienta: Windows Live Response (WLR).

SE PIDE

¿Dónde se puede obtener información sobre las contraseñas de los usuarios?

¿Dónde se pueden ver los puertos abiertos de la máquina?

¿Dónde se puede ver la última actividad del sistema?

¿Dónde se pueden ver las tareas programadas del sistema?

¿Cuál ha sido el comando que Windows Live Response ha ejecutado para obtener las tareas
programadas?

¿Dónde guarda Windows Live Response información relativa a los eventos del sistema?

¿Qué comando se ejecuta para obtener esta información?


¿Existe algún método (hash, por ejemplo) para verificar que la información de los eventos es esa y
no otra que se ha falsificado? En caso afirmativo, indica dónde se almacenan los hashes de los
eventos del sistema que diagnosticar, no de los archivos creados por Windows Live Response.
¿Cuál es el contenido de la carpeta “PersistenceMechanisms”?

¿Dónde se puede encontrar la actividad realizada por Windows Live Response?

Bonus. ¿Cómo consigue Windows Live Response preservar las evidencias encontradas y mantener, así,
la cadena de custodia? Comenta todo el proceso. Apóyate en la pregunta anterior, hashes generados…

VER SOLUCIÓN

Solución
1

Figura 1.
Fuente: elaboración propia.

¿Dónde se puede obtener información sobre las contraseñas de los usuarios?

Windows almacena las contraseñas de los usuarios en formato hash en una base de datos
guardada en un archivo de registro llamado “SAM”. WLR almacena este archivo en forma de
hash en la ruta “WLR_OutPut\LiveResponseData\CopiedFiles\registry\SAM”. Dicho archivo es
generado utilizando la herramienta md5deep por WLR.
2

Figura 2.
Fuente: elaboración propia.

¿Dónde se pueden ver los puertos abiertos de la máquina?

Los puertos abiertos de la máquina aparecen listados en el archivo


“WLR_OutPut\LiveResponseData\NetworkInfo\netstat_and_results.txt”. Solo se tendrán en
cuenta los puertos en los que el campo estado sea LISTENING o ESTABLISHED.
3

Figura 3.
Fuente: elaboración propia.

¿Dónde se puede ver la última actividad del sistema?

La última actividad del sistema se almacena en el archivo


“WLR_OutPut\LiveResponseData\basicInfo\[Link]”. También se han copiado
todos los eventos del sistema dentro de la carpeta de logs en la ruta
“WLR_OutPut\LiveResponseData\CopiedFiles”.
4

Figura 4.
Fuente: elaboración propia.

¿Dónde se pueden ver las tareas programadas del sistema?

En el archivo “schedule_tasks.txt”, que se encuentra en la carpeta


“WLR_OutPut\LiveResponseData\ PersistanceMechanisms”.
5

Figura 5.
Fuente: elaboración propia.

¿Cuál ha sido el comando que Windows Live Response ha ejecutado para obtener las tareas
programadas?

WLR ha ejecutado el comando schtasks /query /fo LIST /v. Navegando por el archivo
“WLR_OutPut\##PCNAME##_aaaammdd_hhmmss_Procesing_Details.txt” se puede encontrar
este comando. Schtaks es un comando que se utiliza cuando hay que crear, modificar, eliminar,
etc., una tarea programada. 
6

Figura 6.
Fuente: elaboración propia.

¿Dónde guarda Windows Live Response información relativa a los eventos del sistema?

En el archivo “[Link]”, dentro de la carpeta “WLR_OutPut\LiveResponseData\BasicInfo”.


Todos los logs de los eventos del sistema se han copiado  dentro de la carpeta de logs en la ruta
“WLR_OutPut\LiveResponseData\CopiedFiles\eventlogs”. Han sido copiados en formato .EVTX.
Existen dos formas de obtener esa información.
7

Figura 7.
Fuente: elaboración propia.

¿Qué comando se ejecuta para obtener esta información?

Para obtener la información se ha ejecutado el comando [Link]. Es una herramienta que


copia los eventos locales del sistema.
8

Figura 8.
Fuente: elaboración propia.

¿Existe algún método (hash, por ejemplo) para verificar que la información de los eventos es
esa y no otra que se ha falsificado? En caso afirmativo, indica dónde se almacenan los hashes
de los eventos del sistema que diagnosticar, no de los archivos creados por Windows Live
Response.

Sí. WLR genera hash de todos los archivos de la máquina que se desea analizar. Por ejemplo, esos
hashes se pueden encontrar en el archivo “Hashes_md5_System32_AllFiles_and_Dates.txt”. Se
puede observar cómo realiza un hash de todos los archivos .EVTX y más archivos que se van a
analizar.
9

Figura 9.
Fuente: elaboración propia.
10

Figura 10.
Fuente: elaboración propia.

¿Dónde se puede encontrar la actividad realizada por Windows Live Response?

La información relativa a la actividad de WLR está registrada en


“WLR_OutPut\##PCNAME##_aaaammdd_hhmmss_Procesing_Details.txt”. Además, genera
hashes de todos los archivos creados en el archivo
“WLR_OutPut\##PCNAME##_aaaammdd_hhmmss_File_Hashes.txt”. También se puede
identificar el usuario que ha ejecutado WLR en el archivo “[Link]” dentro de la carpeta
“UserInfo” en la ruta “WLR_OutPut\LiveResponseData”.
11

Figura 11.
Fuente: elaboración propia.

Bonus. ¿Cómo consigue Windows Live Response preservar las evidencias encontradas y
mantener, así, la cadena de custodia? Comenta todo el proceso. Apóyate en la pregunta
anterior, hashes generados…

Para no romper la cadena de custodia, además de guardar detalles del proceso en al archivo
“WLR_OutPut\##PCNAME##_aaaammdd_hhmmss_Procesing_Details.txt”, genera hashes de
todos los archivos creados por la aplicación. También genera hashes de todos los archivos más
relevantes desde el punto de vista forense, incluyendo archivos temporales. 

También es necesario destacar que se generan varios hashes de los archivos de la carpeta
“C:\WINDOWS” del equipo que se analiza. Estos hashes se almacenan en el archivo
“forecopy_handy.log” en la ruta
“WLR_OutPut\##PCNAME##_aaaammdd_hhmmss_File_Hashes.txt”.
12

Figura 12.
Fuente: elaboración propia.
13

Figura 13.
Fuente: elaboración propia.
14

Figura 14.
Fuente: elaboración propia.
Lección 9 de 12

IX. Lecturas recomendadas

Carvey, Harlan. Digital Forensics with Open Source Tools: Using Open Source Platform Tools for
Performing Computer Forensics on Target Systems: Windows, Mac, Linux, Unix.  Syngress; 2001. 

Martínez Retenaga, Asier. Guía de toma de evidencias en entornos Windows. Instituto Nacional de
Ciberseguridad; 2014.
Lección 10 de 12

X. Enlaces de interés

Autopsy

Awesome Forensics

CAINE

Last Activity View

PSTools

RAM Capturer

Raw Copy

SANS Reading Room

WinAudit

Wireshark

WMI
Lección 11 de 12

XI. Glosario

El glosario contiene términos destacados para la


comprensión de la unidad

BIOS (Basic Input Output System)



Estándar de facto que define la interfaz de firmware para computadoras IBM PC compatibles.

CAINE

Es una distribución Linux desarrollada para desempeñar investigaciones forenses digitales.

Datos volátiles

Datos que tienen carácter temporal y cuyo contenido se pierde al interrumpirse el flujo eléctrico o al
reiniciarse el sistema. Ejemplo: memoria RAM.

DEFT

Distribución basada en Linux que permite la adquisición de evidencias.

Last Activity View



Herramienta desarrollada por NIRSOFT que permite saber la última actividad que se ha realizado en
Windows por un usuario y los programas que se ejecutan.

Malware

Virus o gusano que típicamente afecta a múltiples dispositivos corporativos y que puede parar o ralentizar
el servicio.
Memoria RAM (Random Access Memory)

Memoria de acceso aleatorio que se utiliza como la memoria de trabajo para los equipos, la mayor parte
del software y sistemas operativos.

Memoria ROM (Read Only Memory)



Memoria de solo lectura, que no permite la escritura y, por lo tanto, no se puede modificar; contiene los
datos almacenados de forma permanente en los sistemas.

Modelo TCP/IP (Transmission Control Protocol/Internet Protocol)



Se trata de un modelo de protocolo para comunicación que permite que los equipos se comuniquen dentro
de una red.

OSForensics

Sistema basado en Linux y utilizado para la investigación digital y la adquisición de evidencias.

Protocolo ARP (Address Resolution Protocol)



Protocolo de resolución de direcciones; es el responsable de localizar la dirección de hardware que
corresponde con una dirección IP determinada.
PSTools

Serie de herramientas en línea de comandos que ayudan a administrar sistemas Windows.

Raw Copy

Contiene un arsenal de programas orientados a la respuesta ante incidentes y avanzadas técnicas
forenses digitales.

SIFT Workstation

Contiene un arsenal de programas orientados a la respuesta ante incidentes y avanzadas técnicas
forenses digitales.

Triaje (script)

Concepto que proviene de Estados Unidos y que permite la adquisición de evidencias de un ordenador o
dispositivo de forma automatizada.

WinAudit

Utilidad de inventario para ordenadores Windows.
WMI (Windows Management Instrumental)

Conjunto de librerías y funciones que permiten obtener información y gestionar y administrar de forma local
o remota el sistema.
Lección 12 de 12

XII. Bibliografía

Altheide, Cory; Carvey, Harlan. Digital Forensics with Open Source Tools: Using Open Source
Platform Tools for Performing. Syngress; 2011.

Association of Chief Police Officers. Good Practice Guide for Computer-Based Electronic
Evidence. 2018.

Hale, Michael. Memory, Mac; The Art of Memory Forensics: Detecting Malware and Threats in
Windows, Linux, and Mac Memory. Wiley; 2014.

Ramshankar, Ramprasad. A Forensic Analysis of the Encrypting File System. SANS Institute;
2021.

También podría gustarte