Análisis Forense Informático-Fuentes de Evidencia
Esta publicación tiene como fin dar respuesta a 3 preguntas que se plantearon luego de estudiar la unidad de estudio relacionada con las fuentes de evidencia que se pueden tener en un caso de informática forense.
¿Cuál de los dispositivos o componentes de un computador contendrá evidencias tipo archivos?
R/ Si tenemos que revisar información dentro de una computadora hay un par de componentes particulares que nos pueden ayudar a la tarea, y son los componentes que van almacenando los procesos, datos e información que contiene una computadora, y es que estamos hablando por supuesto del Disco Duro y de la Memoria RAM, si bien en primera instancia accederíamos al disco duro o discos en caso de haber varios pues es donde se almacena principalmente el sistema operativo del equipo podemos mirar también la información que se almacena dentro de la memoria RAM siempre y cuando el equipo no se haya apagado previamente, porque sino perderemos la información allí contenida por la propiedad volátil del medio de almacenamiento. Por supuesto si este computador tiene otros medios externos de almacenamiento relacionados como una USB o incluso un celular también se tienen en cuenta para realizar la investigación.
¿Qué tipo de evidencias puede contener el sistema operativo?
R/ En este aspecto ya si podemos empezar a mencionar varias cosas, además como hay variedad de sistemas operativos cada uno tiene su forma de sacarle información, pero hablando en términos más generales la mayoría de equipos poseen Windows, así que para el caso miraremos que podemos sacar de allí.
En Windows todo queda registrado, por eso mismo deberíamos empezar a mirar por los registros del sistema para ver cómo se ha estado manipulando el equipo en las condiciones más recientes. Yendo a información más específica podemos mirar los usuarios que tiene el equipo así como algunas de sus características en el archivo Ntuser.dat. Como ya mencionamos en un equipo prendido podemos revisar la memoria RAM, allí está la información más reciente de los procesos. Tenemos también el archivo Pagefile.sys que guarda información de los sitios web que vamos visitando en la máquina, es una fuente bastante buena de información especialmente si queremos ver la actividad que se tuvo en sitios web.
El visor de eventos que nos ayuda a ver los eventos más recientes que ha tenido el equipo, si se borro algo, si se instalo, si paso algo de un lado a otro, todo está ahí. El archivo Hiberfil.sys que muestra una copia de un estado completo del sistema en un tiempo determinado. Podemos ver el system restore para ver que copias de restauración hay disponibles, y bueno para ir terminando podemos incluso entrar en análisis muchos más profundos como buscar espacios encriptados, actividad de ram y revisión bit a bit de un disco duro.
¿Se podrán encontrar evidencias en la memoria principal?
Si con memoria principal nos referimos a disco duro donde se ejecuta el sistema operativo, pues sí podemos hacerlo, de hecho es de las primeras partes que deberíamos revisar, allí puede haber evidencia muy valiosa si sabemos buscar. Si nos referimos a memoria como algo parecido a la memoria RAM, pues se puede pero en condiciones específicas. Y ya hablando más generalmente pues la computadora en sí es de las fuentes de adquisición de evidencias principales así que claramente se podrían encontrar evidencias allí dentro.

Comentarios
Publicar un comentario