Fundamentos de Informática Forense

Aprende los conceptos básicos de la informática forense. Practica la creación de imágenes bit a bit con dd, realiza la recuperación de archivos (file carving) con Foremost para restaurar datos eliminados y analiza metadatos para reconstruir líneas de tiempo de incidentes.

Cybersecurity EngineerCiberseguridad

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

La informática forense exige preservar la evidencia antes de interpretarla. Este curso práctico presenta un flujo defendible en Linux para identificar una fuente de almacenamiento, crear una imagen sin procesar, registrar hashes de integridad, recuperar archivos desde bytes y convertir metadatos en hallazgos concisos.

Crearás la imagen de una unidad simulada con dd, compararás valores SHA-256, recuperarás artefactos JPEG y PDF con Foremost y examinarás metadatos con ExifTool. La investigación final pide calcular el hash de una imagen, recuperar un PDF eliminado, extraer sus campos de autor y aplicación creadora y compilar un breve informe.

Lo que aprenderás

  • Identificar un dispositivo de evidencia simulado con lsblk antes de adquirirlo
  • Crear una imagen byte a byte con dd y verificar su tamaño esperado
  • Calcular SHA-256 de la fuente y la imagen para confirmar que su contenido coincide
  • Explicar la diferencia entre imagen forense y copia normal de archivos
  • Examinar una imagen sin procesar y recuperar JPEG y PDF por firmas con Foremost
  • Leer un registro de carving y localizar archivos recuperados por tipo
  • Extraer metadatos GPS, cámara, autor y aplicación creadora con ExifTool
  • Combinar un hash de evidencia y metadatos seleccionados en un informe conciso desde la terminal

A quién va dirigido este curso

Este curso intermedio está dirigido a estudiantes de ciberseguridad, personal de respuesta a incidentes, administradores y aspirantes a analistas forenses que quieran practicar tareas básicas de análisis de discos. Se centra en adquisición, integridad, carving, metadatos e informes básicos, no en una metodología legal completa.

Requisitos previos: Comodidad con una terminal Linux, navegación por archivos y directorios, comandos con sudo y redirección o filtrado de salida. Resulta útil conocer sistemas de archivos, hashes y formatos; no se requiere experiencia previa con herramientas forenses.

Entorno de aprendizaje: Una terminal interactiva Ubuntu 22.04 con un dispositivo loop simulado, imágenes de evidencia preparadas, Foremost, ExifTool, dd, lsblk y utilidades SHA-256. Toda la evidencia es sintética y está contenida en el laboratorio.

Preguntas frecuentes

¿Trabajaré con un disco real o datos personales?

No. El laboratorio de adquisición usa un dispositivo loop simulado de 10 MB y las imágenes contienen muestras JPEG y PDF creadas para la práctica. No intervienen dispositivos ni evidencias personales reales.

¿El curso protege automáticamente la evidencia original?

El flujo lee la fuente simulada, escribe resultados en archivos o directorios separados y compara los hashes de fuente e imagen. Enseña a analizar una copia verificada, pero no simula bloqueadores de escritura físicos ni un sistema completo de custodia.

¿El file carving recupera siempre todos los archivos eliminados?

No. El laboratorio usa firmas intactas para que Foremost recupere los artefactos preparados. En casos reales, los datos sobrescritos, fragmentados, cifrados o no compatibles pueden quedar incompletos o ser irrecuperables.

¿El informe final establece una cadena de custodia legal completa?

No. Registra una línea SHA-256 y metadatos seleccionados para practicar documentación trazable. Una investigación formal también exige registrar manejo, tiempos, personal, almacenamiento, procedimientos validados y requisitos legales aplicables.

Profesor

labby
Labby
Labby is the LabEx teacher.