12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Existen un gran número de utilidades que permiten realizar un volcado de memoria, pero entretodas destaca DumpIt 22 por su sencillez y compatibilidad con las distintas versiones deWindows. Con ejecutar la aplicación desde el intérprete de comandos es suficiente. Realizaun volcado de memoria en formato RAW en el mismo directorio desde donde se ejecute elprograma.Un ejemplo de uso del programa es la Ilustración 3:Ilustración 3: DumpItVolatilityAccessData FTKImagerMemoryzeMDDBelkasoft Live RAMCapturerhttps://code.google.com/p/volatilityhttp://www.accessdata.comhttp://www.mandiant.com/resources/download/memoryzehttp://sourceforge.net/projects/mdd/http://forensic.belkasoft.com/en/ram-capturerOtra manera de obtener la memoria física es mediante un “crash dump”, el cual correspondea un fallo del que el sistema no puede recuperarse. Cuando se produce este tipo de fallos segenera un fichero, que puede ser un minidump (volcado parcial de la memoria física) o, en elcaso de configurarlo 23 , un volcado completo de la memoria física(%SystemRoot%\Memory.dmp), y que posteriormente pueden ser analizados mediante laherramienta correspondiente. Este tipo de fallos pueden ser provocados medianteherramientas como NotMyFault 24 o quitando directamente el cable de corriente del22http://www.moonsols.com23http://blogs.technet.com/b/plataformas/archive/2008/08/22/como-configurar-mi-m-quina-para-obtener-undump-de-memoria.aspx24http://download.sysinternals.com/files/NotMyFault.zipToma de <strong>evidencias</strong> en entornos Windows 24

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!