© 2007 Cisco Systems, Inc. Todos los derechos reservados. Cisco Public 1
Informática Forense
Nuestra herramienta primaria: SIFT
Sesión 1.3
Bienvenidos
SANS FORENSIC
INVESTIGATIVE TOOLKIT
(SIFT)
 Creada por expertos de SANS Institute
 Comparable a suites comerciales
 Usada en la capacitación sobre DFIR
 Contiene herramientas open source que son
actualizadas constantemente
 Diseñado para operar como máquina virtual
SIFT
Versión customizada de Ubuntu 14.04
Actualizar las herramientas es simple
Soporte a múltiples sistemas de archivo
 ntfs (NTFS)
 iso9660 (ISO9660 CD)
 hfs (HFS+)
 raw (Raw Data)
 swap (Swap Space)
 memory (RAM Data)
 fat12 (FAT12)
 fat16 (FAT16)
 fat32 (FAT32)
 ext2 (EXT2)
 ext3 (EXT3)
 ext4 (EXT4)
 ufs1 (UFS1)
 ufs2 (UFS2)
 vmdk
HERRAMIENTAS
PRINCIPALES DE SIFT
 Conjunto de herramientas (framework) para crear
líneas de tiempo de artefectos bajo investigación.
 Su propósito es presentar un solo frente para analizar
bitácoras encontradas en sistemas sospechosos para
analizar en formato consistente los eventos ocurridos.
 Funciona en Linux y Windows (se requiere ActiveState
Perl)
 Versión línea de comandos y gráfica (glog2timeline)
log2timeline
 Conjunto de herramientas para analizar archivos y
sistemas de archivos en imágenes y medios físicos
 Soporta sistemas DOS (MBR), BSD, Mac, Sun y GPT
 Puede ser ejecutado por un sistema corriendo durante
un proceso de Incident Response
 Front-end gráfico llamado Autopsy, permite organizar
casos
The Sleuth Kit
Autopsy
 Análisis forense de memoria, especializado para
Respuesta a Incidentes
 Se ejecuta fuera de línea, en archivos de volcado de
memoria
 Se utilizan herramientas como DumpIt o FTK imager
para tomar imagen de la memoria en ejecución
 Se debe profundizar en conocimiento de estructuras
internas de Windows
Volatility
 Espacio en disco para guardar imágenes
 Según el formato SANS, en el directorio /cases
 En la imagen oficial, se proporciona como un disco
extra
 Usaremos imágenes de tarjetas SD para nuestros
ejercicios
¿Qué le falta a la imagen nuestra?

Digital forensics SIFT como herramienta

  • 1.
    © 2007 CiscoSystems, Inc. Todos los derechos reservados. Cisco Public 1 Informática Forense Nuestra herramienta primaria: SIFT Sesión 1.3
  • 2.
  • 3.
  • 4.
     Creada porexpertos de SANS Institute  Comparable a suites comerciales  Usada en la capacitación sobre DFIR  Contiene herramientas open source que son actualizadas constantemente  Diseñado para operar como máquina virtual SIFT
  • 5.
  • 6.
  • 7.
    Soporte a múltiplessistemas de archivo  ntfs (NTFS)  iso9660 (ISO9660 CD)  hfs (HFS+)  raw (Raw Data)  swap (Swap Space)  memory (RAM Data)  fat12 (FAT12)  fat16 (FAT16)  fat32 (FAT32)  ext2 (EXT2)  ext3 (EXT3)  ext4 (EXT4)  ufs1 (UFS1)  ufs2 (UFS2)  vmdk
  • 8.
  • 9.
     Conjunto deherramientas (framework) para crear líneas de tiempo de artefectos bajo investigación.  Su propósito es presentar un solo frente para analizar bitácoras encontradas en sistemas sospechosos para analizar en formato consistente los eventos ocurridos.  Funciona en Linux y Windows (se requiere ActiveState Perl)  Versión línea de comandos y gráfica (glog2timeline) log2timeline
  • 10.
     Conjunto deherramientas para analizar archivos y sistemas de archivos en imágenes y medios físicos  Soporta sistemas DOS (MBR), BSD, Mac, Sun y GPT  Puede ser ejecutado por un sistema corriendo durante un proceso de Incident Response  Front-end gráfico llamado Autopsy, permite organizar casos The Sleuth Kit
  • 11.
  • 12.
     Análisis forensede memoria, especializado para Respuesta a Incidentes  Se ejecuta fuera de línea, en archivos de volcado de memoria  Se utilizan herramientas como DumpIt o FTK imager para tomar imagen de la memoria en ejecución  Se debe profundizar en conocimiento de estructuras internas de Windows Volatility
  • 13.
     Espacio endisco para guardar imágenes  Según el formato SANS, en el directorio /cases  En la imagen oficial, se proporciona como un disco extra  Usaremos imágenes de tarjetas SD para nuestros ejercicios ¿Qué le falta a la imagen nuestra?