1. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Actividades
Trabajo: Recuperación de ficheros eliminados
El objetivo de esta actividad es ver y entender de manera práctica lo que se ha explicado
para recuperar información eliminada. Durante el desarrollo de la misma, has de
recuperar de manera manual, tal y como se explica el archivo eliminado dentro de una
partición FAT32 y visualizar los metadatos asociados a dicho archivo.
Antes de comenzar, es recomendable leer el artículo How FAT Works. En especial el
apartado FAT Root Folder, donde se explica el esquema utilizado para almacenar las
entradas del directorio raíz de una partición FAT. El artículo está disponible en:
http://technet.microsoft.com/es-es/library/cc776720%28v=ws.10%29
Para realizar la práctica, se puede utilizar el software que crea conveniente, aunque se
recomienda utilizar: AccessData FTK Imager, Winhex y FCiv (o cualquier otro software
que permita el cálculo de hashes). Para el análisis de los metadatos puede utilizar
ExifTool, o la herramienta online Metashield Analyzer1.
Para realizar la práctica se debe hacer lo siguiente:
Calcular el SHA1 del archivo facilitado para realizar la práctica (archivo VHD03.E01).
Para realizar esto se debe abrir el archivo de disco duro entregado, en el programa winhex
1
https://metashieldanalyzer.elevenpaths.com/
2. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Datos en el disco
Calcular hash MD5 y SHA-1
3. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Resultados
El SHA-1 no coincide
4. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Obtener mediante Winhex y haciendo uso de las plantillas incluidas:
o Nombre y extensión del archivo eliminado.
o Fecha de creación, modificación y último acceso.
o Tamaño del archivo.
o Clúster inicial.
o El offset inicial y final del archivo.
Se debe realizar el montaje de la unidad dada en el ejercicio en el sistema, utilizando
AccesData FTK imagen
Se busca la opción de montar y se ubica la ruta del archivo de disco duro de la practica
5. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Imagen montada correctamente
6. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Comprobar que el montaje se realizo con éxito
Abrir el disco desde el winhex
7. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Ventana de trabajo
Recuperar archivo ¿adrid.jpg
8. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Este archivo están las soluciones a las preguntas planteadas en este ejercicio
Se encuentra el offset final, para esto se debe dar doble click en el archivo ¿adrid.jpg, ahí
se muestra un detalle solo del archivo, se copia los caracteres finales para la búsqueda en
la unidad UNIR
Se busca el offset final
9. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Recuperar el archivo eliminado.
Se utiliza el programa winhex
10. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Se guarda el archivo borrado
11. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Calcular el SHA1 del archivo recuperado.
12. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
Obtener los metadatos asociados al archivo recuperado.
13. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos
14. Asignatura Datos del alumno Fecha
Informática Legal
Apellidos: Pozo Andrade
Nombre: Diego Andrés
Práctica de Laboratorio N0 1 Msc. Diego Baroja Llanos