Sesión de aprendizaje Planifica Textos argumentativo.docx
Ingeniería Sistemas RAM archivos
1. ESCUELA DE INGENIERÍA
CARRERA DE INGENIERÍA EN SISTEMAS
INFORMÁTICA LEGAL
Nombre: Franklin Pazmiño
Fecha: 15-12-2020
Actividad: Adquisición de memoria RAM y recuperación de archivos
Parte 1: Recuperación de archivos eliminados
Para esta actividad utilice una memoria flash, copie o cree 3 archivos de distintos formatos,
los cuales serán borrados (Capture en pantallas este proceso).
Realizar un análisis con respecto a una memoria flash, muestre la cantidad de archivos
eliminados, seleccione 3 archivos de formatos distintos y además capture la fecha y ahora
de su creación, escritura y acceso.
Analice los archivos eliminados de un dispositivo móvil, RECUPERARLOS y almacenarlos en
una carpeta y presente las evidencias del mismo mediante una captura de pantalla de los
resultados obtenidos. (proceso de recuperación con la aplicación WINHEX
- Crear o copiar 3 archivos a la memoria USB
2. - Ver la información en la que se creo el archivo
- Eliminar los 3 archivos de la memoria USB
4. - Ir a Tools, click en Open disk
- Se abre est ventana y escogemos la memoria USB
5. - Se observa los datos eliminados
- En Tools, dar click en Disk Tools, después dar click en File Recovery by Type
6. - Marcar el tipo de archivo que se va recuperar y elegir la ruta de la carpeta en la que se
guardara los datos recuperados y dar click en Ok.
- Termina el proceso de recuperación, observamos que se recuperan 2 de los 3 archivos
eliminados debido a la versión de la aplicación.
7. - Vamos a la carpeta que seleccionamos para guardar los datos recuperados y
observamos los 2 archivos
8. Parte 2: Adquisición de evidencias en caliente.
Utilizando la herramienta FTK imagen, realizar una captura de memoria RAM, luego guarde
la imagen de la memoria en una carpeta determinada.
Obtener en pantallas los resultados de búsqueda de password digitadas, investigue el
proceso para verificar que programas y aplicaciones estuvieron abiertas mientras estaba
encendido el computador.
Instalar FTK
9. Procedimiento captura de memoria RAM
- Ingresar al programa AccessData FTK Imager 3.4.3.3
- Dar click en file, después en Capture Memory
10. - Se abre esta ventana y le damos en Browse
- Se abre esta nueva ventana y creamos una nueva carpeta (capturaMemoriaRam) y dar
click en aceptar
11. - Seleccionar todas las casillas y le damos click en Capture Memory
- Proceso, esto puede tardar varios minutos
12. - termina el proceso, vamos a la carpeta creada y observar que hay nuevos archivos
13. - Podemos ver la información en el blog de notas
- Tambien se puede observar desde la aplicación FTK