12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Ilustración 4: HashMyFilesTambién puede resultar de gran interés para el análisis <strong>forense</strong> la obtención de la memoriavirtual, por lo que es recomendable adquirir el fichero pagefile.sys siempre que sea posible.Para ello se puede utilizar alguna herramienta especializada como NTFSCopy 30 o bien, seríanecesario apagar el ordenador, extraer el disco duro y conectarlo en otro ordenador para quedicho fichero no esté en uso y poder así copiarlo, corriendo el riesgo de que si el sistema tieneconfigurada la opción de borrar el archivo de paginación de la memoria virtual al apagar elequipo, perdamos la información.En el caso de realizar la adquisición del fichero de paginación con la herramienta indicada,tan sólo es necesario ejecutar el programa desde una consola del intérprete de comandos.Un ejemplo de utilización es la siguiente instrucción:NTFSCopy.exe c:\pagefile.sys g:\pagefile.sys –raw –MD5Se indica a la herramienta que realice una copia de fichero de paginación pagefile.sys ubicadoen C: y que la almacene en la unidad G:,añadiéndole el MD5 al nombre.AccessData FTKImagerHobocopyShadowCopyhttp://www.accessdata.comhttps://github.com/candera/hobocopyhttp://www.runtime.org/shadow-copy.htmNo es necesario obtener el fichero pagefile.sys si se va a realizar un volcado de discoa posteriori ya que de este modo ya se está obteniendo el propio fichero de30https://tzworks.net/prototype_page.php?proto_id=9Toma de <strong>evidencias</strong> en entornos Windows 26

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!