Está en la página 1de 8

CyberMOOC: Investigación en

Informática Forense y Ciberderecho


4.1 Análisis forense. Adquisición de evidencias
4.1 Análisis forense. Adquisición de evidencias
Resumen
Aprenderemos a adquirir evidencias, tanto de
memoria principal como de disco duro, en dos
posibles escenarios.

Toma de pruebas

Posibles escenarios

Volcado de RAM

Clonado de Discos Duros


4.1 Análisis forense. Adquisición de evidencias
Toma de pruebas
Debe realizarse bajo dos premisa principales:
• No alterar ni manipular la prueba.
• No alterar el escenario.
Integridad del perito
ANTES
¿Ocasión única? DURANTE
¿? DESPUÉS

Fase crítica Cadena de custodia


4.1 Análisis forense. Adquisición de evidencias
Posibles escenarios
El perito puede encontrar el equipo encendido o
apagado.
MODO LIVE MODO DEAD

Memoria Disco duro


Disco duro
4.1 Análisis forense. Adquisición de evidencias
Volcado de memoria
Cuestiones importantes durante el proceso de
volcado de memoria.

Fecha y hora

Procesos

Volatility

“Tirar del cable”

Pagefile.sys
4.1 Análisis forense. Adquisición de evidencias
Clonado de discos
Proceso de clonado de discos duros.

Arranque Clonado Cadena de custodia


4.1 Análisis forense. Adquisición de evidencias
Conclusiones
Hemos aprendido las cuestiones
fundamentales relacionadas con la
adquisición de evidencias digitales.

Hemos visto cómo obtener


evidencias de la memoria RAM.

Sabemos cómo proceder para


obtener evidencias de discos
duros.
CyberMOOC: Investigación en
Informática Forense y Ciberderecho
4.1 Análisis forense. Adquisición de evidencias

También podría gustarte