Documentos de Académico
Documentos de Profesional
Documentos de Cultura
INFORMACIÓN
1. Realizar una captura mediante el FTKimager del disco duro completo de la máquina
virtual, esto crea una imagen bit a bit, este debe estar instalado en la máquina virtual.
INDIVIDUALES
Dentro del apartado individual cada estudiante por separado debe entregar los puntos
realizados de la instalación de la máquina virtual hasta el punto 9. Teniendo como apoyo la
lectura sugerida de las referencias dentro de la unidad 1 realizar lo siguiente:
1. Extraer la información no-volátil que consiste en los siguientes items:
• Examining File Systems
El comando permite al investigador examinar:
• La fecha y hora de la instalación del sistema operativo.
• Los paquetes de servicio, parches y subdirectorios que se actualizan automáticamente a
menudo.
• Registry Settings
• Event
• Index.dat File
• Connected Devices
• Slack Space
• Herramienta: DriveSpy
• Swap File
• Windows Search Index
• Hidden Partitions
• Hidden ADS
2. Extraer la lista de todos los documentos docs y derivados, PDFs y txt incluyendo los
eliminados.
Utilizando el software Autopsy se extrae la lista de los documentos y derivados del
disco incluyendo los eliminados de la siguiente manera:
Se revisan las diferentes capetas que contiene el usuario como son, música,
imágenes, documentos, videos, ect.
Como se observa en la siguiente imagen se evidencian todos los diferentes archivos
que el usuario tenía guardados en la carpeta documentos, los documentos que se
muestran con una X son los que ya habían sido eliminados y los cuales también se
pueden recuperar.
En la siguiente imagen se muestra como se extraen o recuperan todos lo archivos
incluso los eliminados:
Se elige donde guardar estos archivos, en este caso cree una carpeta denominada
evidencias fase 2:
Así tenemos los archivos descargados en el Pc del investigador o examinador