Documentos de Académico
Documentos de Profesional
Documentos de Cultura
Herramientas y Equipos para Analisis Forense
Herramientas y Equipos para Analisis Forense
CAPTULO 5
5.1
Anlisis sobre las herramientas y equipos para la aplicacin de la
Informtica Forense para la Polica Nacional
21
95
Informtica Forense
4) Herramientas de Hardware
96
Informtica Forense
5.2
Costos de equipos y software para la aplicacin de la Informtica
Forense
Las herramientas que se presentan sern evaluadas segn los siguientes factores:
x
Software libre.
Costos.
As, segn la realidad del Departamento y las leyes vigentes en el pas en base a la
gua que se ha planteado para la Polica Nacional, se presenta mediante un cuadro
comparativo y evaluado, las herramientas que poseen ms cualidades que otras y son
ms recomendables.
97
The Coroners
Toolkit
Herramienta
Libre
Costo
Informtica Forense
98
- unrm y lazarus - Herramientas para la recuperacin de archivos borrados (logs, RAM, swap,
etc.). Estas aplicaciones identifican y recuperan la informacin oculta en los sectores del
disco duro.
- grave-robber - Una utilidad para capturar informacin sobre i-nodes, para ser procesada por
el programa mactime del mismo toolkit.
Aplicaciones importantes:
.- Esta coleccin de programas sirve para realizar una 'autopsia' sobre sistemas UNIX despus
de que han 'muerto' completamente.
Caractersticas
RedHat Linux
SUN Solaris
FreeBSD 2-4.*,
OpenBSD 2.*, BSD/OS
2-3.*, SunOS 4-5.* y
Linux 2.*.
Media
Evaluacin
Mac-robber
Libre
Libre
Informtica Forense
99
.- Requiere que el sistema de ficheros est montado por el sistema operativo, a diferencia de
otras herramientas como el Sleuth Kit que procesan el sistema de ficheros ellos mismos. Por
lo tanto, mac-robber no recopila datos de ficheros eliminados o ficheros que estn ocultos.
.- Los datos obtenidos pueden ser utilizados por la herramienta mactime, contenida en el
Sleuth Kit, para elaborar una lnea temporal de actividad de los ficheros.
Descargas: http://www.sleuthkit.org/autopsy/download.php
.-Permite crear notas del investigador e incluso genera informes y muchas tareas.
.- Es una interfaz grafica que trabaja en conjunto con la herramienta the sleuth kit utilizada
para el anlisis forense.
Linux
Unix/Linux, Windows
Bajo
Alto
Foremost
Foundstone
Forensic Toolkit
GPL
(proyecto
abierto al
pblico)
Comercial
Informtica Forense
100
.- Puede trabajar sobre archivos de imgenes, como los generados con dd, Safeback, Encase,
etc. o directamente sobre un disco o particin.
Descarga: www.foundstone.com
-Forensic Toolkit: Es una suite de herramientas para el anlisis de las propiedades de ficheros
Examina los ficheros de un disco en busca de actividad no autorizada y los lista por su ltima
fecha de acceso, permitiendo realizar bsquedas en franjas horarias, bsqueda de archivos
eliminados, etc. (open source)
-Vision: Lista todas los puertos TCP y UDP en escucha (abiertos) y los mapea a las
aplicaciones o procesos que se encuentran detrs.
-Pasco: Herramienta para analizar la actividad realizada con el navegador web Internet
Explorer de MS .
.- Modificar los tiempos de acceso a directorios que estn montados con permisos de
escritura.
Linux
Windows
Bajo
Alto
Helix/FIRE
Libre
Informtica Forense
101
.- Tiene una configuracin autorun para Windows con herramientas para este SO.
Descarga: http://www.e-fense.com/helix/
.- HELIX est pensado especficamente para no realizar ningn tipo de alteracin sobre los
sistemas en los que se usa.
.- Su documentacin no es amplia.
.- Es muy bueno para el anlisis de equipos muertos, sin que se modifiquen las evidencias
pues montar los discos que encuentre en el sistema en modo slo lectura.
.-No realiza el montaje de particiones swap, ninguna otra operacin sobre el disco duro del
equipo sobre el que se arranque.
.- Posee una variedad de herramientas para realizar un anlisis forense tanto a equipos como
imgenes de discos.
.- Live CD.
Alto y
recomendable
F.I.R.E (Forensic
and Incident
Response
Environment)
Libre
Informtica Forense
102
.- No realiza ninguna modificacin sobre los equipos en los que se ejecute, por lo que puede
ser utilizado con seguridad
.- Es una distribucin de un nico cdrom, portable y bootable Live CD. Provee herramientas
adecuadas para una actuacin rpida en casos de anlisis forense.
Windows, Solaris y
Freeware
Alto y
recomendable
Libre
Libre
proyecto
abierto al
publico
Libre
BackTrack
FLAG (Forensic
and Log Analysis
GUI)
E-ROL
Informtica Forense
103
Windows.
duro, unidades ZIP y disquetes, en todos los sistemas operativos de la familia Microsoft
.- Permite a los usuarios recuperar los archivos que hayan sido borrados de unidades de disco
.- Est basado en web, por lo que puede instalarse en un servidor donde se centralice toda la
informacin de los anlisis, de forma que puede ser consultada por todo el equipo forense.
.- Los programas que trae este software ya vienen todos configurados y listos para ser
usados, por lo que no se debe emplear tiempo en buscarlos e instalarlos.
.- La versin 2 (recin publicada) utiliza un kernel 2.6.20 con varios parches e incluye soporte
para tarjetas inalmbricas.
.- Posee 300 herramientas de todo tipo (sniffers, exploits, auditora wireless, anlisis forense,
etc) perfectamente organizadas.
Windows
Linux
GNU/Linux
Bajo
Bajo
Alto y
recomendable
Ilook
Stellar Phoenix
Libre
Informtica Forense
104
.- Recupera datos corruptos en disquetes, CD, dispositivos usb o el propio disco local.
.- Basado en Linux.
errores.
.- Repara Archivos extrae las informaciones contenidas en el y crea un nuevo archivo sin
infeccin de virus, de una repentina cada del sistema o por un desperfecto de software.
del cesto de Windows datos anulados o perdidos a causa del formateo del disco duro, de una
.- Software de Recuperacin de Datos se encuentra disponible para ser utilizado en una vasta
Linux, Wink2k
Media
Media
Encase
Bad copy
.- No es multiplataforma.
$ 2495
105
http://guidancesoftware.com
.- Encase posee una variedad de funciones que se requiere de otro documento para explicar
cada una de ellas.
.- Los formatos de archivos con extensin .cda contenidos en CD para equipos de msica no
son bien reconocidos por EnCase.
etc.
.-Recuperar todo tipo de archivos, como por ejemplo documentos, imgenes, aplicaciones,
Sector
privado
Comercial
$50
Comercial
Informtica Forense
Windows
Win95/98/NT/ME/2000/
XP
Medio
Medio
Informtica Forense
poseen una
106
Informtica Forense
pero puede
Clasificacin
107
Informtica Forense
Honeypot
KeyLogger
Es una herramienta que puede ser til cuando se quiere comprobar actividad
sospechosa; guarda los eventos generados por el teclado, es decir, cuando el usuario
teclea la tecla de 'enter', esto es guardado en un archivo o es enviado por e-mail.
Existen dos versiones: la registrada y la de demostracin. La principal diferencia es
que en la versin registrada se permite correr el programa en modo escondido. Esto
significa que el usuario de la mquina no notar que sus acciones estn siendo
registradas.
108
Informtica Forense
5.2.2 Entornos de Trabajo Forense sobre computacin virtual para la Polica Nacional
Los beneficios de la virtualizacin pueden ser apreciados sobre tres aspectos de alto
impacto para la administracin de sistemas:
x Particionamiento (permite que mltiples aplicaciones y sistemas operativos
puedan compartir el mismo hardware).
109
Informtica Forense
110
Informtica Forense
5.3
111
Informtica Forense
Recolectan la evidencia.
Reconstruyen el delito.
Seguridad Informtica.
Abogado.
112
Informtica Forense
Policas.
Examinadores Forenses.
Perito Informtico
Peritos son las personas que por disposicin legal y encargo Judicial o del Ministerio
Pblico aportan con sus conocimientos los datos necesarios para que el Juez, Fiscal o
la Polica Judicial adquieran conocimiento para determinar las circunstancias en que
se cometi una infraccin.
Las condiciones que debe reunir una persona para ser perito son:
a) Profesional, especializado y calificado por el Ministerio Pblico en un
respectivo campo y determinada materia.
b) Mayores de edad (18 aos).
c) Honradez, calidad moral de proceder ntegro y honrado en el obrar.
d) Deber ser totalmente imparcial.
e) Conocimientos especficos en la materia para cumplir su cometido.
La pericia intenta obtener un dictamen fundado en especiales conocimientos
cientficos, tcnicos, til para el descubrimiento o valoracin de un elemento de
prueba.
113
Informtica Forense
IACIS
Ofrece la certificacin internacional denominada CFEC (Computer Forensic External
Certification), diseada para personas que no pertenezcan a instituciones judiciales o
de polica. Costo de esta certificacin es de US $1250 con una duracin de cinco
meses, y se requiere de una forma de aplicacin con mltiples datos del aspirante, la
misma es evaluada por el comit de IACIS.
114
Informtica Forense
115
Informtica Forense
HTCN
Ofrece diversas certificaciones en informtica
116
Informtica Forense
La Polica Nacional debe tomar muy en cuenta que la labor que posee la
investigacin forense en informtica requiere de mucho entrenamiento y formacin,
no solamente en las especificaciones tcnicas sino tambin en procedimientos y
habilidades que permitan al profesional que se certifique, enfrentar la difcil tarea de
reconstruir escenarios, establecer y reconocer evidencia digital, procesar y analizar
datos para formular hiptesis que orienten la investigacin de un delito informtico ,
con el fin de descubrir y sustentar las causas y autores del mismo. Por ello el
planteamiento de estas certificaciones importantes a nivel de Informtica Forense.
117