12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

PslistVolatilityCurrProcesshttp://technet.microsoft.com/es-es/sysinternals/bb896682.aspxhttps://code.google.com/p/volatilityhttp://www.nirsoft.net/utils/cprocess.html5.3.2.2. Servicios en ejecución.En casos concretos, principalmente los relacionados conmalware, puede resultar útil volcar el contenido en memoria deun proceso en ejecución, sospecho de ser utilizado por elmalware. Para ello, se pueden utilizar diferentes herramientascomo PMDump 33 o Process Dumper 34 , o a partir de Windows7 desde el administrador de tareas crear archivo de volcado.Para obtener el listado de servicios en ejecución se puede utilizar la utilidad sc query.Para ello, se debe escribir la siguiente instrucción:sc query > "ServiciosEnEjecución-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.txt"Y el resultado obtenido es la Ilustración 6:Ilustración 6: Servicios en ejecución33http://ntsecurity.nu/toolbox/pmdump/34http://www.trapkit.de/research/forensic/pd/Toma de <strong>evidencias</strong> en entornos Windows 28

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!