{"id":7070,"date":"2021-12-20T17:16:51","date_gmt":"2021-12-20T17:16:51","guid":{"rendered":"https:\/\/capitalsoftware.com.ni\/?p=7070"},"modified":"2021-12-20T17:16:53","modified_gmt":"2021-12-20T17:16:53","slug":"forense-usb-reconstruccion-de-evidencia-digital-desde-una-unidad-usb","status":"publish","type":"post","link":"https:\/\/capitalsoftware.com.ni\/?p=7070","title":{"rendered":"FORENSE USB: reconstrucci\u00f3n de evidencia digital desde una unidad USB"},"content":{"rendered":"\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><img decoding=\"async\" src=\"https:\/\/cyberforensicator.com\/wp-content\/uploads\/2017\/02\/usb-storage-drive-forensics-cyber-forensicator.jpg\" alt=\"FORENSE USB: reconstrucci\u00f3n de evidencia digital desde una unidad USB\"\/><\/figure><\/div>\n\n\n\n<p>El an\u00e1lisis forense digital de los forenses USB incluye\u00a0<strong>la preservaci\u00f3n, recopilaci\u00f3n, validaci\u00f3n,\u00a0identificaci\u00f3n, an\u00e1lisis, interpretaci\u00f3n, documentaci\u00f3n y presentaci\u00f3n<\/strong>\u00a0de evidencia digital derivada de fuentes digitales con el fin de facilitar o promover la reconstrucci\u00f3n de eventos que se consideran criminales.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Disk Imaging \u2013 USB Forensics:-<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>Una imagen de disco se define como un archivo de computadora que contiene el contenido y la estructura de un dispositivo de almacenamiento de datos, como un disco duro, una unidad de CD, un tel\u00e9fono, una tableta, una RAM o un USB.<\/li><li>La imagen de disco consiste en el contenido real del dispositivo de almacenamiento de datos, as\u00ed como la informaci\u00f3n necesaria para replicar la estructura y el dise\u00f1o de contenido del dispositivo.<\/li><li>Sin embargo, se utiliza una amplia gama de herramientas conocidas de acuerdo con el tribunal de justicia para realizar el an\u00e1lisis.<\/li><li>Las herramientas est\u00e1ndar est\u00e1n autorizadas \u00fanicamente seg\u00fan la ley, los examinadores forenses no tienen permitido realizar im\u00e1genes con herramientas desconocidas, herramientas nuevas.<\/li><li><a rel=\"noreferrer noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/List_of_digital_forensics_tools\" target=\"_blank\">Herramientas est\u00e1ndar<\/a>: Encase Forensic Imager y su extensi\u00f3n (Imagename.E01)<a href=\"https:\/\/gbhackers.com\/computer-forensics-tools\/\">\u00a0Forensic Toolkit<\/a>\u00a0Imaging &amp; Analysis:<\/li><li>Dado que el software forense de Encase cuesta alrededor de $ 2,995.00 &#8211; $ 3,594.00, so in this Las im\u00e1genes y el an\u00e1lisis se realizar\u00e1n con el software FTK Forensic realizado por AccessData.<\/li><li>FTK Incluye un generador de im\u00e1genes de disco independiente es una herramienta simple pero concisa.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>FTK Imager:-<\/strong><\/h2>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled-2-1.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled-2-1.png?w=696&amp;ssl=1\" alt=\"\" class=\"wp-image-11327\"\/><\/a><figcaption>Haga clic para ver la imagen clara<\/figcaption><\/figure><\/div>\n\n\n\n<ul class=\"wp-block-list\"><li>Arriba se muestra la figura del panel de datos de&nbsp;<strong>access FTK Imager.<\/strong><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>\u00c1rbol de evidencia<\/strong><\/h2>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled-2-1.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled-2-1.png?w=696&amp;ssl=1\" alt=\"\" class=\"wp-image-11327\"\/><\/a><\/figure><\/div>\n\n\n\n<ul class=\"wp-block-list\"><li>Haga clic en el bot\u00f3n de color verde superior izquierdo para agregar evidencia al panel y seleccione el&nbsp;<strong>tipo de evidencia de origen.<\/strong><\/li><li>La evidencia de la fuente seleccionada es la unidad l\u00f3gica (<strong>USB<\/strong>).<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Unidad l\u00f3gica<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>Consulte el&nbsp;<strong>men\u00fa desplegable,<\/strong>hasta aqu\u00ed seleccionado HP USB para an\u00e1lisis.<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i1.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled1.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i1.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled1.png?w=696&amp;ssl=1\" alt=\"\" class=\"wp-image-11316\"\/><\/a><\/figure><\/div>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled3-1.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled3-1.png?w=696&amp;ssl=1\" alt=\"\" class=\"wp-image-11329\"\/><\/a><\/figure><\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Datos del \u00e1rbol de evidencia<\/strong><\/h2>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled4.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled4.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11330\"\/><\/a><\/figure><\/div>\n\n\n\n<ul class=\"wp-block-list\"><li>La expansi\u00f3n del&nbsp;<strong>\u00e1rbol de evidencia<\/strong>&nbsp;del dispositivo USB representar\u00e1 la vista general de los datos eliminados en el pasado.<\/li><li>Profundiza m\u00e1s para verificar e&nbsp;<strong>investigar<\/strong>&nbsp;el tipo de evidencia eliminada.<\/li><\/ul>\n\n\n\n<p><strong>Advertencia: Se recomienda no trabajar con evidencia original en la investigaci\u00f3n, ya que copiar accidentalmente nuevos datos a USB sobrescribir\u00e1 los archivos eliminados anteriormente en USB. La integridad de la evidencia fallar\u00e1, por lo que siempre trabaje con la copia forense de la imagen.<\/strong><\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Creaci\u00f3n de imagen USB:-<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\"><li>Seleccione y cree una imagen de&nbsp;<strong>disco<\/strong>&nbsp;desde el men\u00fa Archivo.<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i1.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled5.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i1.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled5.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11331\"\/><\/a><\/figure><\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Formato de imagen de disco<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>Haga clic en el bot\u00f3n Agregar y seleccione el&nbsp;<strong>tipo apropiado<\/strong>&nbsp;de formato de imagen E01.<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled7.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled7.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11333\"\/><\/a><\/figure><\/div>\n\n\n\n<ul class=\"wp-block-list\"><li>La figura anterior ilustra el tipo de imagen seleccionado&nbsp;<strong>es E01<\/strong>.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Informaci\u00f3n de evidencia<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>Es&nbsp;<strong>obligatorio<\/strong>&nbsp;agregar m\u00e1s informaci\u00f3n sobre el tipo de USB, el tama\u00f1o, el color y m\u00e1s Identidad de la evidencia.<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i0.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled8.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i0.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled8.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11334\"\/><\/a><\/figure><\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Destino de la imagen<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>Seleccione la ruta de destino del nombre de archivo USB&nbsp;<strong>C:\\Users\\Balaganesh\\Desktop\\New carpeta<\/strong>&nbsp;y el nombre del archivo de imagen es HP Thumb Drive.<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled6.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled6.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11332\"\/><\/a><\/figure><\/div>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i0.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled9.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i0.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled9.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11335\"\/><\/a><\/figure><\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Creaci\u00f3n de im\u00e1genes \u2013 USB Forensics<\/strong><\/h2>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled11.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled11.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11337\"\/><\/a><\/figure><\/div>\n\n\n\n<ul class=\"wp-block-list\"><li>La figura anterior muestra que la imagen del formato USB de&nbsp;<strong>. E01<\/strong>&nbsp;est\u00e1 en curso.<\/li><li>Tomar\u00e1&nbsp;<strong>de varios minutos a horas<\/strong>&nbsp;crear el archivo de imagen.<\/li><\/ul>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Imagen forense:-<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Desconecte la evidencia USB<\/strong>&nbsp;y mantenga la evidencia original segura y trabaje con la imagen forense siempre.<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled12.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Untitled12.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11338\"\/><\/a><\/figure><\/div>\n\n\n\n<ul class=\"wp-block-list\"><li>La figura anterior muestra esa copia forense o imagen a seleccionar. Aqu\u00ed la imagen forense es&nbsp;<strong>HP. E01<\/strong><\/li><\/ul>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>An\u00e1lisis digital de evidencia:-<\/strong><\/h4>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/1-2.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/1-2.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11342\"\/><\/a><\/figure><\/div>\n\n\n\n<ul class=\"wp-block-list\"><li>La figura anterior ilustra algunas actividades sospechosas en la unidad USB que es probable que se encuentren.<br><strong>Antivirus, cosas ilegales y m\u00e1s carpetas<\/strong>&nbsp;se eliminan.<\/li><\/ul>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Recuperaci\u00f3n de archivos y carpetas eliminados:-<\/strong><\/h4>\n\n\n\n<p>Aqu\u00ed hemos descubierto, USB contiene algunos&nbsp;<strong>nombres sospechosos de archivos<\/strong>&nbsp;en formato pdf.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><a href=\"https:\/\/i2.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/1-2.png?ssl=1\"><\/a><br><strong>Extraiga la evidencia:<\/strong><\/h4>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i0.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Unt.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i0.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Unt.png?w=696&amp;ssl=1\" alt=\"\" class=\"wp-image-11343\"\/><\/a><\/figure><\/div>\n\n\n\n<div class=\"wp-block-image is-style-default\"><figure class=\"aligncenter\"><a href=\"https:\/\/i1.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Uno.png?ssl=1\"><img decoding=\"async\" src=\"https:\/\/i1.wp.com\/gbhackers.com\/wp-content\/uploads\/2017\/09\/Uno.png?w=696&amp;ssl=1\" alt=\"Forense USB\" class=\"wp-image-11344\"\/><\/a><\/figure><\/div>\n\n\n\n<ul class=\"wp-block-list\"><li>Finalmente, hemos recuperado enlaces Tor maliciosos en .onion en formato pdf como evidencia. \u00a1\u00a1Feliz investigaci\u00f3n!!<\/li><\/ul>\n\n\n\n<p><strong>Nota: En algunos casos, el archivo extra\u00eddo puede estar vac\u00edo, muestra que los nuevos archivos se han sobrescrito. En este escenario, los atributos de archivo ser\u00e1n evidencia.<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El an\u00e1lisis forense digital de los forenses USB incluye\u00a0la preservaci\u00f3n, recopilaci\u00f3n, validaci\u00f3n,\u00a0identificaci\u00f3n, an\u00e1lisis, interpretaci\u00f3n, documentaci\u00f3n y presentaci\u00f3n\u00a0de evidencia digital derivada de fuentes digitales con el fin de facilitar o promover la reconstrucci\u00f3n de eventos que se consideran criminales. Disk Imaging \u2013 USB Forensics:- Una imagen de disco se define como un archivo de computadora que [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[18],"tags":[],"class_list":["post-7070","post","type-post","status-publish","format-standard","hentry","category-ciber-seguridad"],"_links":{"self":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts\/7070","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=7070"}],"version-history":[{"count":1,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts\/7070\/revisions"}],"predecessor-version":[{"id":7071,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=\/wp\/v2\/posts\/7070\/revisions\/7071"}],"wp:attachment":[{"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=7070"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=7070"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/capitalsoftware.com.ni\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=7070"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}