Documentos de Académico
Documentos de Profesional
Documentos de Cultura
Luego de ello
ejecutamos el comando (ftkimager) y nos muestra la información acerca del software y los parametros
para montar una imagen o ver la lista de discon que se encuentran en el sistema:
Para ver la lista de discos fisicos que se encuentran en el sistema se ejecuta el comando (ftkimager –
list-driver).
En la lista anterior buscamos el dispositivo con el cual queremos trabajar y luego de ellos localizamos
la dirección en la que se encuentra, para nuestro caso el dispositivo se encuentra en /dev/sdb
2. Disco Usb:
A continuación se muestra la carpeta en la que se encuentra la evidencia del caso, aquí tenemos
2 archivos (.jpg),
Para activar el bloqueo de escritura ya que se esta trabajando en distribuciones linux para este
caso Ubuntu, suele venir instalado una utilidad de linea de comandos llamada (Hdparm), para
ver y ajustar los parámetros de los discos que se encuentren en el sistema.
Para ver la configuración del disco basta con ejecutar el comando (sudo hdparm /dev/sdb):
Comprobar tiempos de lectura del disco (sudo hdparm -t /dev/sdb)
2. Una vez conocida la herramienta hdparm, podemos usar la opción -r con la que podemos consultar el
estado de este bit con un simple comando. Para ello, tan solo debemos conocer el nombre físico de
nuestro dispositivo de almacenamiento. Por ejemplo, si se llamase /dev/sdb, en ese caso podríamos
usar:
Se puede apreciar en la imagen anterior que el método de protección no esta activo, para activarlo se
ejecuta el siguiente comando (sudo hdparm -r1 /dev/sdd) y queda listo nuestro bloqueo de escritura.
3. Creación de la imagen:
Se utilizo la herramienta DiskDigger, para ver que archivos se habían eliminado de nuestro disco usb
evidencia, en esta herramienta cargamos la imagen que generamos anteriormente por FtkImager:
A continuación nos arroja 2 opciones para recuperar los archivos borrados del disco:
Al darle siguiente el ya nos dice que el escaneo fue completado con éxito y muestra los archivos que
actualmente tiene el dispositivo y los archivo o imagenes que fueron eliminadas del disco
anteriormente:
Para verlo mas detallado se le da sobrevista en miniatura y se puede ver las imagenes que fueron
eliminadas y también se pueden seleccionar todos los archivos y descargarlos
Muestra de los archivos, elementos y/o imágenes que se recuperaron: