0% encontró este documento útil (0 votos)
72 vistas17 páginas

Análisis Forense por Gerardo Sarmiento

El documento describe un caso de laboratorio sobre análisis forense digital. Se pide al estudiante aplicar herramientas como FTK Imager lite para extraer evidencia volátil y no volátil de un dispositivo, identificar hashes, y analizar una muestra de memoria para encontrar procesos, conexiones de red e indicios de malware.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
72 vistas17 páginas

Análisis Forense por Gerardo Sarmiento

El documento describe un caso de laboratorio sobre análisis forense digital. Se pide al estudiante aplicar herramientas como FTK Imager lite para extraer evidencia volátil y no volátil de un dispositivo, identificar hashes, y analizar una muestra de memoria para encontrar procesos, conexiones de red e indicios de malware.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

INSTITUTO DE EDUACIÓN SUPERIOR CIBERTEC

DIRECCIÓN ACADÉMICA
CARRERA PROFESIONALES

CURSO : 2416 – Análisis Forense


PROFESOR : Gerardo Sarmiento Quistán
SEMESTRE : 2024 - 1
NOTA
CICLO : Sexto
SECCIÓN : T6RN
FECHA : 14 / 04 / 2024
DURACIÓN : 3 horas

ALUMNO (A) :David Espejo Lazo

CASO DE LABORATORIO 1 – T1

Logro
Tenga presente que el logro de esta evaluación, es usted aplique de manera correcta y eficiente
las herramientas de análisis forense para la recopilación de evidencias y de datos

Consideraciones generales
 Considerar el orden, la limpieza y la claridad de las respuestas.
 Poner su “Apellido” como nombre de la máquina virtual SIFT
 Evidenciar cada parte relevante del proceso a través de capturas de pantallas completas

Consolidado
Puntaje Llenar solo en caso de Recalificación justificada
Pregunta
Máximo Obtenido Sustento Puntaje
1 06
2 07
3 07
Nota Recalificada

Pregunta 01
En la empresa donde trabaja ha ocurrido una incidencia de seguridad con la PC de un trabajador que
se sospecha que esta enviando información a un servidor FTP externo, para ello se le solicita extraer
correctamente la evidencia volatil y no volatil a través de FTK Imager lite y anotar los hashes
obtenidos (SHA-1)

Evidenciar el proceso + autoría con capturas de pantalla completa

IESTP CIBERTEC 1
[Link] una carpeta en donde se guarda los archivos

[Link] las maquinas virtuales procederemos ha compartir nuestra carpeta creada anteriormente

IESTP CIBERTEC 2
[Link] procederemos a analizar con la herramienta AccessData FTK (Memoria volátil)

[Link] podemos ver aquí se adquirio el sha1 y DM5

IESTP CIBERTEC 3
[Link] analizar los hahs vemos que no coincide por lo tanto no nos serviría para poder corregir
borraremos el archivo original para poder hacer un proceso diferente

[Link] poder hacer que los hahs coincidan primero añadiremos una evidencia para
posteriormente exportar los hash

IESTP CIBERTEC 4
IESTP CIBERTEC 5
[Link] en el VM con los comandos cat y la ruta respectiva vemos los archivos hash exportados
anteriormente y vemos que coincide ademas de el MD5 Y SHA1.

AHORA EN EL CLIENTE CRACKER

IESTP CIBERTEC 6
1. Primero capturamos memoria de la pc infectada para posteriormente agregar evidencia y
extraer sus hash

[Link] Vamos al Vm para dar permisos al a la carpeta

IESTP CIBERTEC 7
4. Finalmente comprobamos los hash que coincidan con el comando cat en los archivos de copia y
con cat y en la carpeta original

IESTP CIBERTEC 8
Rúbrica
Puntos Excelente: 6 puntos Bueno: 4 puntos Regular: 3 puntos Deficiente: 1 puntos
Cumple con la Cumple con una No Cumple con la
Cumple con la
extracción volátil y no extracción, no brinda extracción, no brinda
extracción volátil y no
06 volátil, brinda la la información hashes la información hashes
volátil y demuestra
Puntos información hashes y y demuestra poco y demuestra poco
poco manejo de la
demuestra manejo de manejo de la manejo de la
herramienta.
la herramienta. herramienta. herramienta.

Pregunta 02
Se tiene un dumpeo de memoria de un sistema operativo que estaba infectado por un malware, se
pide que evidencie y mencione las dll del proceso “[Link]”, las direcciones IP que estaba
conectado el navegador Internet Explorer y los hashes (LM/NTLM)

IESTP CIBERTEC 9
[Link] sacamos la info

[Link] el archivo lsass con el comando pstree

3. sacamos el dll del lsass

IESTP CIBERTEC 10
4. Sacamos sus hash

[Link] IP que estan conectadas a internet

IESTP CIBERTEC 11
IESTP CIBERTEC 12
Evidenciar el proceso + autoría con capturas de pantalla completa

Rúbrica
Excelente: Muy bueno: Regular: 3 Deficiente: 1
Puntos Bueno: 4 puntos
7 puntos 5 puntos puntos puntos
Logra evidenciar Logra evidenciar Logra evidenciar Logra evidenciar Logra evidenciar
07 en un video de todos los dos de los tres uno de los tres la versión del
Puntos máximo 4 requerimientos requerimientos requerimientos sistema
minutos solicitados solicitados solicitados operativo

Pregunta 03
De la misma muestra de la pregunta 2 evidencie el PID del proceso sospechoso, exportar la muestra
del proceso sospechoso, examine la muestra en VIRUS TOTAL y determine la familia del malware.

[Link] vamos con el comando grep vemos el archivo lsass para ver el pid para luego desglozarlo
mas y acceder al PPid(Nota se analizo el archivo [Link] y no tenia virus por eso fui a por esos 4
archivos ejecutables).

IESTP CIBERTEC 13
[Link] descargamos los 4 ejecutables para posteriormente analizarlos

[Link] a analizar uno por uno


3.1 Vemos que el archivo lsass no contiene virus

IESTP CIBERTEC 14
3.2 Aquí analizamos el archivo 392 y vemos que si contiene un tipo de malware

3.3 Aquí analizamos el archivo 484

IESTP CIBERTEC 15
3.4 Aquí analizamos el archivo 504

Conclusiones
Todos estos análisis nos indica que podrían ser archivos vistos como algún tipo de virus o tambien se
les podría catalogar como falsos positivos .

Evidenciar el proceso + autoría con capturas de pantalla completa

Rúbrica
Excelente: Muy bueno: Regular: 3 Deficiente: 1
Puntos Bueno: 4 puntos
7 puntos 5 puntos puntos puntos
07 Logra evidenciar Logra evidenciar Logra ubicar la Solo logra ubicar No cumple con la

IESTP CIBERTEC 16
en un video de dirección de la dirección de
todos los
máximo 4 memoria y memoria y recopilación de
Puntos requerimientos
minutos exportar la exportar la evidencias
solicitados
muestra muestra

Evidencias

[Link]
Emqzm7kmbP1MgCipZLMEzXIBj2yupjrLOx6cPo1l_33qMw

IESTP CIBERTEC 17

También podría gustarte