Creación de imágenes de disco y análisis del sistema de archivos
Recupere artefactos del almacenamiento.
Creación de imágenes de disco y análisis del sistema de archivos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Creación de imágenes bit a bit
Una imagen forense es una copia bit a bit de un dispositivo de almacenamiento, incluidos el espacio residual, las áreas no asignadas y los restos de archivos eliminados. Una simple copia de archivos omite todo esto.
Dos formatos habituales:
- Raw (dd / .img): bytes idénticos, sin metadatos y de gran tamaño
- Expert Witness Format (E01): comprimido, con hashes integrados y metadatos del caso incorporados
Adquisición con dd y dcfldd
La adquisición clásica en formato raw utiliza dd, pero variantes forenses como dcfldd o dc3dd añaden hashing y progreso en línea.
Realice siempre la imagen a través de un bloqueador de escritura y calcule el hash antes y después.
# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
hash=sha256 hashlog=evidence.hashlog \
bs=4M conv=sync,noerror
# Verify the image matches the source
sha256sum /dev/sdb evidence.ddEl formato E01
Las imágenes E01 de EnCase se autodocumentan. Herramientas como ewfacquire las crean con datos del caso incorporados y verificación de integridad integrada.
E01 almacena su propio hash, por lo que ewfverify puede confirmar que la imagen no se ha corrompido sin necesidad de un registro externo.
# Acquire to E01 with libewf
ewfacquire /dev/sdb \
-t /cases/0042/evidence \
-d sha256 -c best
# Verify integrity later
ewfverify /cases/0042/evidence.E01Estructura del sistema de archivos
Para encontrar artefactos debe comprender el sistema de archivos. Cada uno registra los archivos de forma distinta:
- NTFS: Master File Table (MFT), $LogFile y flujos de datos alternativos
- ext4: inodos, journal y superblock
- APFS: instantáneas y copy-on-write
- FAT/exFAT: entradas de directorio y cadenas FAT
Las estructuras de metadatos suelen conservar referencias a archivos eliminados mucho después de su eliminación.
Espacio residual y espacio no asignado
Dos fuentes abundantes de artefactos:
- Espacio residual: el espacio entre el final de un archivo y el final de su clúster asignado, que puede contener fragmentos de datos antiguos
- Espacio no asignado: clústeres marcados como libres pero que aún no se han sobrescrito y que contienen contenido de archivos eliminados
Eliminar un archivo normalmente solo quita su puntero del directorio. Los datos persisten hasta que se sobrescriben, lo que hace posible su recuperación.
The Sleuth Kit
The Sleuth Kit (TSK) es una suite forense de línea de comandos para analizar sistemas de archivos a partir de una imagen.
mmls: estructura de particionesfls: listar archivos, incluidos los eliminadosicat: extraer un archivo mediante su inodoistat: metadatos del inodo
# Show partition table
mmls evidence.dd
# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd
# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docxCarving de archivos
Cuando desaparecen los metadatos del sistema de archivos, el carving recupera archivos reconociendo directamente sus encabezados y pies (bytes mágicos) a partir de los bytes sin procesar.
Ejemplo: JPEG comienza con FF D8 FF y termina con FF D9. Herramientas como scalpel, foremost y photorec buscan estas firmas en el espacio no asignado.
# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/
# photorec for broad recovery
photorec evidence.ddMarcas de tiempo: MACB
Las marcas de tiempo de los archivos son artefactos fundamentales. NTFS y muchos sistemas registran MACB:
- Modificado: última modificación del contenido
- Accedido: última lectura
- Cambiado: modificación de la MFT o de los metadatos
- Born: hora de creación
Las inconsistencias (por ejemplo, que un archivo se haya creado después de ser modificado) pueden revelar timestomping, una técnica antiforense.
Artefactos del registro y del sistema
En Windows, el registro es una mina de oro forense. Los hives del registro sin conexión extraídos de una imagen revelan la actividad del usuario:
- SYSTEM: servicios, dispositivos USB y zona horaria
- NTUSER.DAT: archivos recientes, comandos ejecutados y rutas escritas
- SAM: datos de cuentas locales
- Shimcache / Amcache: evidencia de ejecución de programas
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt
# Pull USB device history
rip.pl -r SYSTEM -p usbstorAutopsy para triaje
Autopsy es una interfaz gráfica para TSK que automatiza gran parte del flujo de trabajo: búsqueda por palabras clave, comparación con conjuntos de hashes, historial web, recuperación de archivos eliminados y generación de líneas de tiempo en toda una imagen.
Es ideal para el triaje y para los analistas que necesitan una estructura de caso auditable y reproducible, mientras que TSK sin intermediarios ofrece un control más profundo para casos excepcionales.
Conjuntos de hashes y archivos conocidos
Para abrirse paso entre millones de archivos, los examinadores utilizan conjuntos de hashes. El NSRL de NIST contiene hashes de software conocido como legítimo, por lo que puede excluirlo y centrarse en los archivos desconocidos o sospechosos.
Por el contrario, los conjuntos de hashes de inteligencia de amenazas señalan al instante los archivos maliciosos conocidos. Comparar un binario recuperado mediante carving con un conjunto de hashes de malware confirma inmediatamente un compromiso.
# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txtComprobación rápida
Ponga a prueba sus conocimientos sobre técnicas de recuperación.
Resumen
Ha aprendido a crear imágenes y analizar el almacenamiento:
- Las imágenes bit a bit (raw / E01) capturan todo, incluidos el espacio residual y el espacio no asignado
- The Sleuth Kit analiza sistemas de archivos y recupera archivos eliminados mediante su inodo
- El carving recupera datos cuando los metadatos han sido destruidos
- Las marcas de tiempo MACB y los hives del registro permiten reconstruir la actividad del usuario
- Autopsy automatiza el triaje
A continuación: reconstruir ataques a partir del tráfico de red.
Preguntas frecuentes
¿La lección «Creación de imágenes de disco y análisis del sistema de archivos» es gratis?
Sí — el texto completo de «Creación de imágenes de disco y análisis del sistema de archivos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Creación de imágenes de disco y análisis del sistema de archivos»?
Recupere artefactos del almacenamiento. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Creación de imágenes de disco y análisis del sistema de archivos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos forenses y cadena de custodia
- Creación de imágenes de disco y análisis del sistema de archivos
- Análisis forense de red con PCAP
- Análisis de líneas temporales e informes