0% encontró este documento útil (0 votos)
5 vistas9 páginas

Función HASH: Verificación de Integridad

El documento define la función HASH como un método para verificar la integridad de datos, generando una 'huella digital' única que cambia con cualquier modificación en los datos. Se describen varios algoritmos de HASH, como MD5 y SHA-1, y se enfatiza la importancia de calcular el HASH para garantizar la integridad de archivos en el contexto de la informática forense. Además, se menciona la cadena de custodia y la preservación de dispositivos electrónicos como procedimientos críticos para mantener la integridad de la evidencia.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
5 vistas9 páginas

Función HASH: Verificación de Integridad

El documento define la función HASH como un método para verificar la integridad de datos, generando una 'huella digital' única que cambia con cualquier modificación en los datos. Se describen varios algoritmos de HASH, como MD5 y SHA-1, y se enfatiza la importancia de calcular el HASH para garantizar la integridad de archivos en el contexto de la informática forense. Además, se menciona la cadena de custodia y la preservación de dispositivos electrónicos como procedimientos críticos para mantener la integridad de la evidencia.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Definiciones

de HASH
 La función HASH o función de resumen se utiliza para verificar la integridad de un
conjunto de datos. En otras palabras, se trata de obtener su “huella digital”. En el
caso de las pruebas electrónicas, este procedimiento se aplica al realizar copias de
los dispositivos originales, por lo que, una vez calculado el valor HASH de origen y
destino, estos deben ser idénticos. Este proceso se conoce como verificación.
“INTERPOL”
 Hash: es una función matemática que permite representar datos de longitud variable
como un dato de longitud fija y donde pequeñas diferencias en los datos de entrada
generan una gran diferencia en los datos de salida. Los valores resultados también se
denominan hash (singular) o hashes y permiten identificar con gran nivel de precisión
los datos originales, sin revelar el contenido real de los mismos. “InfoLab”
 Se denomina Hash a la función matemática unidireccional e irreversible que
convierte datos (archivo o conjunto de ellos, sean texto, ejecutables, de audio,
imágenes, videos, etc.) en un identificador alfanumérico de longitud fija. El cálculo
de dos tipos de Hash permite verificar la integridad de los datos preservados ante
posibles maniobras posteriores de modificación y/o adulteración.
 Un hash es un código que se obtiene como resultado de aplicar una función a
determinada información. Si se produce una mínima modificación a esa información
(por ej. el color de una foto) o simplemente agregar una tilde en un documento de
texto, el hash va a cambiar completamente.
Existen varias definiciones de HASH:
 Existen diferentes tipos de Hash pero los más utilizados en informática forense son el
MD5 y el SHA-1.
❑ CRC-32: “Código Redundante Cíclico” el cual se trata de un algoritmo de 16 bits
cuya longitud es de 8 caracteres.
“78e3829b”
❑ Md5: “Message-Digest Algorithm 5” el cual se trata de un algoritmo de reducción
criptográfico de 16 bytes (128 bits) cuya longitud es de 32 caracteres.
“d869a5d95317375693312e472e52a7f0”
❑ Sha-1: “Secure Hash Algorithm 1” el cual se trata de un algoritmo de reducción
criptográfico de 20 bytes (160 bits) cuya longitud es de 60 caracteres.
“9d927a1cca909ac93f59afcbbcbc7c6eeb090a04”
❑ SHA-256:“Secure Hash Algorithm 256” el cual se trata de un algoritmo de
reducción criptográfico de 32 bytes (256 bits) cuya longitud es de 64 caracteres.
“fe7d765ce43696f372bc354881db778c9da13a87ed952511d2c77f87bbb2ffbe”
❑ SHA-512:“Secure Hash Algorithm 256” el cual se trata de un algoritmo de
reducción criptográfico de 64 bytes (512 bits) cuya longitud es de 128 caracteres.
“6356579f24d7f1a107c21272910ddb9fac6dedcce9243c666319ec40753e87a
49179cff4150a88c6a007bff13154049b55297afb53168fc39b757182b6391db4”
 El Hash se realiza sobre el contenido de los archivos, no así sobre los
metadatos del mismo. Por ejemplo, si a un archivo se le calcula el hash, luego
se le cambia el nombre del archivo, y se vuelve a calcular el hash, éste seria
idéntico.
Nombre de archivo Contenido del archivo HASH calculado

“Gendarmería
[Link] MD5: d4f8aca8c6c404418d630f075bd8ab52
Nacional
SHA1: b0e7df39f47606a4e45da046d264b606efa6fad1
Argentina”

“Gendarmería
2do Cte [Link] MD5: d4f8aca8c6c404418d630f075bd8ab52
Nacional MD5 SHA1: b0e7df39f47606a4e45da046d264b606efa6fad1
Argentina” SHA1

“Gendarmería
2do Cte [Link] MD5: 18a35d65317a2938d735cdebdd27476d
Nacional
SHA1: 8c6b05e8fbd1b6cfc9451f67111a194360570e17
Argentina.”
 Se debe tener en cuenta que el hash no impide la modificación de un archivo, no
lo protege, simplemente permite garantizar su integridad, es decir si sigue siendo
el mismo. Para esto es necesario volver a calcular el HASH y comprobar si sigue
siendo el mismo, en caso afirmativo el archivo no se ha modificado, de lo contrario
ha sufrido algún cambio.
 Existe un termino en informática forense denominado Colisión, esta se produce
cuando para dos archivos distintos, la función algorítmica hash es la misma.
Cuando una función en la cual se puede introducir datos de longitud arbitraria y
que devuelve un hash de tamaño fijo (como MD5), siempre habrá colisiones,
debido a que un hash dado puede pertenecer a un infinito número de entradas.

Cabe aclarar que la probabilidad de que esto


ocurra es muy baja.
Es por esto que se utilizan DOS (2) algoritmos
HASH como una forma de DOBLE FACTOR DE
AUTENTICACIÓN, se utilizan MD5 y SHA1 en
forma conjunta.

Para ejemplificar lo difícil que es que se produzca una colisión no intencional, para
el caso del MD5 la probabilidad es de 1 en 3,42xe34 es decir 1 colisión en
34200000000000000000000000000000000 posibilidades
Si encima sumamos el hash SHA1 como doble factor sería casi imposible la colisión.
En general las herramientas forenses trabajan con estos dos hashes.
SOFTWARE NO LICENCIADOS
ORIENTADO AL ALMACENAMIENTO MASIVO
Ver video
Hash My Files
[Link]
Descargar “Hash my Files” será necesario para realizar la actividad

Quickhash-GUI
[Link]

Hasher Lite
[Link]

Multihasher
[Link]/multihasher
Cadena de Custodia
 Se entiende como toda aquella documentación que
registre cronológicamente la trazabilidad del elemento
desde su secuestro y durante todo el proceso judicial.
En el proceso se identifican todas las personas que
hayan tomado contacto con esos elementos y las
observaciones sobre modificaciones en su estado,
siendo responsables los funcionarios público y
particulares intervinientes.

 Es dable destacar que la cadena de custodia no se


compone solo por la Planilla de cadena de custodia,
sino que es un conjunto de documentación donde
aparecen el acta de procedimiento/secuestro y las
constancias de recibos. Todos estos conforman la
cadena de custodia y me garantizan la trazabilidad de
los elementos. La planilla de cadena de custodia, es
solamente una documentación que complementa al
resto.
Preservación
 Consiste en embalar, fajar los dispositivos, para que estos se mantengan sin
alteraciones. Esto se realiza en el lugar del hecho en los dispositivos
electrónicos (objetos tangibles) que se van a secuestrar.
 Si el secuestro de la información consiste en la extracción de Ficheros
Informáticos del elemento (Triage), se debe efectuar el calculo de hash MD5 y
SHA-1. Esto también pertenece a la etapa de preservación, debido a que estos
algoritmos de seguridad es para mantener la integridad de los archivos
secuestrados.
 Lo que se busca con la integridad, es mantener los archivos extraídos libre de
modificaciones. Nadie debe tener la posibilidad de acceder a los mismos una
vez realizada la incautación.
Lo que NO SE DEBE HACER

TAPA ACCESO AL
DISCO RIGIDO
DISCO RIGIDO

 Dejar al descubierto los accesos al interior de equipos, de forma que puedan acceder a los medios
de almacenamiento si romper fajas de secuestro.
 En el caso de la CPU quito los tornillos señalados, saco la tapa lateral y de esa forma accedo a la
unidad de almacenamiento (disco rígido) SIN ROMPER FAJA SECUESTRO
 En el caso de la All in One (AIO) quito los tornillos de la tapa trasera, la retiro y de esa forma
accedo a la unidad de almacenamiento (disco rígido) SIN ROMPER FAJA SECUESTRO.
 En el caso de la NOTEBOOK, tiene tapa exclusiva para acceder al disco rígido que no fue cubierta,
como así tampoco los puertos de conexión. Quito los tornillos de la tapa, la retiro y de esa forma
accedo a la unidad de almacenamiento (disco rígido) SIN ROMPER FAJA SECUESTRO.
DUDAS Y PREGUNTAS REALIZARLAS
EN EL FORO DE CONSULTAS

También podría gustarte