Beruflich Dokumente
Kultur Dokumente
PRACTICA LABORATORIO I
GRUPO 233012_11
Ing. GONZALO CARRILLO ARIAS
CC. 13483233
TUTOR:
Ing. Esp. HAROLD EMILIO CABRERA MEZA
AUTOPSY
Instalación del Programa
Se instala la versión autopsy-3.1.0-64bit, se le da doble clic para ejecutar el instalador y se le
da clic en next.
Fuente: el autor
Fuente: el autor
En la siguiente pantalla se clic en Install
Fuente: el autor
Fuente: el autor
Fuente: el autor
Utilización del Programa
Después de finalizar la instalación se ejecuta el programa para crear un nuevo caso, damos
clic en el botón “Create New Case”
Fuente: el autor
Fuente: el autor
En la siguiente pantalla se llena el número del caso, el examinador y se da clic en Finish.
En la pantalla que sigue se busca la ruta del archivo de la imagen que se va a analizar que
para este caso se llama “flashevidencia.dd y se da clic en next para analizar los datos de
entrada.
Fuente: el autor
Fuente: el autor
Se puso a correr y lo deje por un tiempo de día y medio a pesar que el compañero de grupo
Jesús Antonio Romero Ortega me informó que él lo había dejado correr más de dos días sin
obtener resultados. No encontré información que dijera el por qué? de la falla pues
aparentemente se queda procesando la información.
La expectativa cuando se matricula una materia tan importante es lograr resolver o hacer las
pruebas completas pero no solo se puede justificar con el tiempo que había para la
resolución, hace falta tip´s reales que ayuden a los estudiantes que no somos tan
aventajados en este tipo de herramientas y no es por falta de interés pues en la última
semana no he apagado el equipo, lo llevo encendido en el día al trabajo para no interrumpir
las pruebas que se están ejecutando pero realmente solo no fui capaz.
CAINE
Instalación del Programa
Se abre la aplicación VM VirtualBox, se da clic en “Nueva”, se crea la máquina virtual para
CAINE y se da clic en next.
Fuente: el autor
Fuente: el autor
La siguiente pantalla es para crear el disco virtual se le da clic en crear
Fuente: el autor
En la siguiente pantalla se escoge el tipo de archivo de unidad de disco duro, se dejó: VDI y
se dio clic en next. Y en la siguiente se le deja reservado dinámicamente.
Fuente: el autor
En la siguiente pantalla se configura la ubicación del archivo y el tamaño, se dejan por
defecto y se da clic en crear.
Fuente: el autor
En la siguiente pantalla podemos ver el icono de CAIN creado, damos clic en “iniciar”
Fuente: el autor
En la siguiente pantalla seleccionamos la ruta del disco de inicio y damos clic en el botón
“Iniciar”
Fuente: el autor
En la siguiente pantalla escogemos el modo: “Boot Live in safe graphics mode” damos enter
y se instala la aplicación, al finalizar nos muestra la interfaz grafica.
Fuente: el autor
Utilización del Programa
En la esquina inferior izquierda damos clic en “Main Menu” vamos Forensic tolos” y
escogemos “Autopsy” para comenzar a crear un nuevo caso damos clic en el botón “Mew
Case”.
Fuente: el autor
En la siguiente pantalla ingresamos los datos del caso y damos clic en el botón “New Case”
Fuente: el autor
Nos muestra como quedó configurado el nuevo caso y damos clic en el botón “Add Host”
Fuente: el autor
En la siguiente pantalla se llenan los datos del Host Name y se da clic en “Add Host”
Fuente: el autor
Queda como se muestra en la pantalla y damos clic en “Add Image”
Fuente: el autor
Fuente: el autor
En la siguiente le damos la ruta de ubicación de la imagen del archivo que vamos a analizar
Fig N° 25 Información del nuevo caso
Fuente: el autor
En la siguiente pantalla damos clic en “OK”
Fuente: el autor
Fuente: el autor
Al retornar a esta pantalla le damos clic en “Analyze”
Fuente: el autor
Fuente: el autor
No entiendo si se realizó paso a paso de acuerdo a las instrucciones por que no funcionó.
Más que una excelente nota lo realmente importante para los que laboramos en un
departamento de sistemas es aprender para aplicar estos recursos.
Leí de un compañero que lo pudo llevar a cabo y dice que la falla era porque dejaba espacios
en blanco, pero este no era el caso. Espero se de una retroalimentación con la que podamos
completar el ejercicio pero ya no por una nota si no por el aprendizaje.
Hoy 25 de Septiembre lo vuelvo a intentar con un consejo que me dio por el correo privado el
compañero Pablo Gonzalo Chamorro.
Por primera vez después de tantos intentos cambiando las opciones me sale que el type:
win95 Fat 16, esto me da indicio que esta vez está quedando bien montado, damos clic en
Add.
Fig N° 30 Información del nuevo caso
Fuente: el autor
Fuente: el autor
Nos aparece el siguiente cuadro y damos clic en detail, damos clic en “close”
Fuente: el autor
Regresamos a la pantalla en que estábamos antes y damos clic en “Analyze” seleccionando
el disco C y ahora si se activaron los botones del menú y damos clic en el botón “File
Analysis”
Fig N° 33 Información del nuevo caso
Fuente: el autor
Nos muestra la siguiente información donde se ven tanto los archivos borrados como los que
se encuentran actualmente en las respectivas carpetas y con las diferentes fechas, tamaño,
etc.
Fuente: el autor
OSFORENSICS
Fuente: el autor
Fuente: el autor
En la siguiente pantalla seleccionamos la ubicación del destino, dejamos la que viene y
damos clic en “next”.
Fuente: el autor
La siguiente pantalla es para crear el icono de acceso en el escritorio, damos clic en “next”.
Fuente: el autor
En la siguiente pantalla se resume las tres opciones anteriores y pregunta si quiere cambiar
alguna puede dar retroceder o si estamos de acuerdo damos clic en “Install”.
Fuente: el autor
Fuente: el autor
En la siguiente pantalla se lee información importante y damos clic en “next”.
Fuente: el autor
La siguiente pantalla muestra que terminó la instalación y está señalada la opción de abrir el
programa, la dejamos asi y damos clic en “Finish”.
Fuente: el autor
Utilización del Programa
Despliega una pantalla en la que pregunta si vamos a continuar utilizando la versión libre o
actualizamos a la versión profesional, escogemos la versión libre y nos despliega la interfaz
del aplicativo.
Fuente: el autor
En la ventana “Case Management damos clic en el icono “Create Case” y llenamos los datos.
Fuente: el autor
En la siguiente pantalla se ve el caso que se acabó de crear.
Fuente: el autor
Fuente: el autor
Fuente: el autor
A continuación verifiqué el archivo.
Fuente: el autor
CUADRO COMPARATIVO
Aplicativo Herramientas y Ventajas Desventajas
utilidad
Autopsy Files Interfaz Web
Meta Data Es gratuita
Data Unit Diseño estructural
Keyword earch eficiente
Image Details Permite recuperar
Image Integrity archivos borrados
File Activity a través de una
Timelines imagen forense
File Type Facil de conseguir
Categories
Report
Generation
CAINE Autopsy Es de código
FMount abierto
Fred Es gratuita
Gtk Hash Tiene interfaz
Guymager grafica
Mixed scripts Contiene variedad
Mobius de herramientas
NBTempo No afecta el
Photorec rendimiento del
Remote sistema
Filesystem
Mounter
Testdisk
TKDiff
XDeview
XHFS
XMount-gui
Osforensics OSFClone Eficaz para crear La versión
OSFMount imágenes comercial es cara
ImageUSB Se pueden LA versión
montar imágenes gratuita es
sin alterar el disco limitada
Permite Algunas
verificación de herramientas son
hashes para inestables
comprobar
integridad
Facil de conseguir
CONCLUSIONES
Tengo que reconocer que aunque al principio no me pareció que la solución fuera ampliar el
plazo de entrega de esta actividad, el dia de hoy me funcionó al menos el análisis en una de
las tres herramientas lo que me anima a aprender bien el manejo de las otras dos.