12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Y el resultado obtenido es la Ilustración 7:Ilustración 7: Configuración IP de WindowsPara ello, se debe ejecutar la siguiente instrucción:Puede ocurrir que, por diversos motivos, como una infección pormalware, el equipo esté funcionando como un sniffer en modopromiscuo, es decir, que esté capturando todo el tráfico de lared. Para detectar este tipo de práctica se puede utilizar algunaherramienta como Promiscdetect 36 .Promiscdetect > "Promiscdetect-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.txt"5.3.3.2. Conexiones NetBIOS establecidasNetBIOS es un protocolo utilizado por Windows, y que normalmente funciona sobre TCP/IP,el cual permite comunicar equipos dentro de la misma red local. Para ello, NetBIOS asigna unnombre identificativo a cada equipo. De este modo, se puede acceder a través de la redmediante el nombre o la IP a los recursos compartidos de un equipo.NetBIOS almacena en una tabla el registro de todos los accesos. Para visualizarlos se puedeutilizar el comando nbtstat o el net:nbtstat -S > "ConexionesNetBIOSEstablecidas-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.txt"O bien,net sessions > "SesionesRemotasEstablecidas-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.txt"Y el resultado obtenido es la Ilustración 8:36http://ntsecurity.nu/toolbox/promiscdetect/Toma de <strong>evidencias</strong> en entornos Windows 30

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!