INSTITUTO DE EDUACIÓN SUPERIOR CIBERTEC
DIRECCIÓN ACADÉMICA
CARRERA PROFESIONALES
CURSO : 2416 – Análisis Forense
PROFESOR : Gerardo Sarmiento Quistán
SEMESTRE : 2024 - 1
NOTA
CICLO : Sexto
SECCIÓN : T6RN
FECHA : 14 / 04 / 2024
DURACIÓN : 3 horas
ALUMNO (A) :David Espejo Lazo
CASO DE LABORATORIO 1 – T1
Logro
Tenga presente que el logro de esta evaluación, es usted aplique de manera correcta y eficiente
las herramientas de análisis forense para la recopilación de evidencias y de datos
Consideraciones generales
Considerar el orden, la limpieza y la claridad de las respuestas.
Poner su “Apellido” como nombre de la máquina virtual SIFT
Evidenciar cada parte relevante del proceso a través de capturas de pantallas completas
Consolidado
Puntaje Llenar solo en caso de Recalificación justificada
Pregunta
Máximo Obtenido Sustento Puntaje
1 06
2 07
3 07
Nota Recalificada
Pregunta 01
En la empresa donde trabaja ha ocurrido una incidencia de seguridad con la PC de un trabajador que
se sospecha que esta enviando información a un servidor FTP externo, para ello se le solicita extraer
correctamente la evidencia volatil y no volatil a través de FTK Imager lite y anotar los hashes
obtenidos (SHA-1)
Evidenciar el proceso + autoría con capturas de pantalla completa
IESTP CIBERTEC 1
[Link] una carpeta en donde se guarda los archivos
[Link] las maquinas virtuales procederemos ha compartir nuestra carpeta creada anteriormente
IESTP CIBERTEC 2
[Link] procederemos a analizar con la herramienta AccessData FTK (Memoria volátil)
[Link] podemos ver aquí se adquirio el sha1 y DM5
IESTP CIBERTEC 3
[Link] analizar los hahs vemos que no coincide por lo tanto no nos serviría para poder corregir
borraremos el archivo original para poder hacer un proceso diferente
[Link] poder hacer que los hahs coincidan primero añadiremos una evidencia para
posteriormente exportar los hash
IESTP CIBERTEC 4
IESTP CIBERTEC 5
[Link] en el VM con los comandos cat y la ruta respectiva vemos los archivos hash exportados
anteriormente y vemos que coincide ademas de el MD5 Y SHA1.
AHORA EN EL CLIENTE CRACKER
IESTP CIBERTEC 6
1. Primero capturamos memoria de la pc infectada para posteriormente agregar evidencia y
extraer sus hash
[Link] Vamos al Vm para dar permisos al a la carpeta
IESTP CIBERTEC 7
4. Finalmente comprobamos los hash que coincidan con el comando cat en los archivos de copia y
con cat y en la carpeta original
IESTP CIBERTEC 8
Rúbrica
Puntos Excelente: 6 puntos Bueno: 4 puntos Regular: 3 puntos Deficiente: 1 puntos
Cumple con la Cumple con una No Cumple con la
Cumple con la
extracción volátil y no extracción, no brinda extracción, no brinda
extracción volátil y no
06 volátil, brinda la la información hashes la información hashes
volátil y demuestra
Puntos información hashes y y demuestra poco y demuestra poco
poco manejo de la
demuestra manejo de manejo de la manejo de la
herramienta.
la herramienta. herramienta. herramienta.
Pregunta 02
Se tiene un dumpeo de memoria de un sistema operativo que estaba infectado por un malware, se
pide que evidencie y mencione las dll del proceso “[Link]”, las direcciones IP que estaba
conectado el navegador Internet Explorer y los hashes (LM/NTLM)
IESTP CIBERTEC 9
[Link] sacamos la info
[Link] el archivo lsass con el comando pstree
3. sacamos el dll del lsass
IESTP CIBERTEC 10
4. Sacamos sus hash
[Link] IP que estan conectadas a internet
IESTP CIBERTEC 11
IESTP CIBERTEC 12
Evidenciar el proceso + autoría con capturas de pantalla completa
Rúbrica
Excelente: Muy bueno: Regular: 3 Deficiente: 1
Puntos Bueno: 4 puntos
7 puntos 5 puntos puntos puntos
Logra evidenciar Logra evidenciar Logra evidenciar Logra evidenciar Logra evidenciar
07 en un video de todos los dos de los tres uno de los tres la versión del
Puntos máximo 4 requerimientos requerimientos requerimientos sistema
minutos solicitados solicitados solicitados operativo
Pregunta 03
De la misma muestra de la pregunta 2 evidencie el PID del proceso sospechoso, exportar la muestra
del proceso sospechoso, examine la muestra en VIRUS TOTAL y determine la familia del malware.
[Link] vamos con el comando grep vemos el archivo lsass para ver el pid para luego desglozarlo
mas y acceder al PPid(Nota se analizo el archivo [Link] y no tenia virus por eso fui a por esos 4
archivos ejecutables).
IESTP CIBERTEC 13
[Link] descargamos los 4 ejecutables para posteriormente analizarlos
[Link] a analizar uno por uno
3.1 Vemos que el archivo lsass no contiene virus
IESTP CIBERTEC 14
3.2 Aquí analizamos el archivo 392 y vemos que si contiene un tipo de malware
3.3 Aquí analizamos el archivo 484
IESTP CIBERTEC 15
3.4 Aquí analizamos el archivo 504
Conclusiones
Todos estos análisis nos indica que podrían ser archivos vistos como algún tipo de virus o tambien se
les podría catalogar como falsos positivos .
Evidenciar el proceso + autoría con capturas de pantalla completa
Rúbrica
Excelente: Muy bueno: Regular: 3 Deficiente: 1
Puntos Bueno: 4 puntos
7 puntos 5 puntos puntos puntos
07 Logra evidenciar Logra evidenciar Logra ubicar la Solo logra ubicar No cumple con la
IESTP CIBERTEC 16
en un video de dirección de la dirección de
todos los
máximo 4 memoria y memoria y recopilación de
Puntos requerimientos
minutos exportar la exportar la evidencias
solicitados
muestra muestra
Evidencias
[Link]
Emqzm7kmbP1MgCipZLMEzXIBj2yupjrLOx6cPo1l_33qMw
IESTP CIBERTEC 17