12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Así mismo, existen una serie de ficheros que pueden ser recopilados y que sirven de respaldopara las claves de registro. En la siguiente tabla se pueden visualizar las correspondenciasentre ficheros y entradas de registro:Tabla 3: Entradas del registro y ficheros asociados [9].Entrada de registroHKEY_LOCAL_MACHINE\SAMHKEY_LOCAL_MACHINE\SECURITYHKEY_LOCAL_MACHINE\SOFTWAREHKEY_LOCAL_MACHINE\SYSTEMHKEY_CURRENT_CONFIGHKEY_CURRENT_USERHKEY_USERS\.DEFAULTFicheros asociadosSam, Sam.log, Sam.savSecurity, Security.log, Security.savSoftware, Software.log, Software.savSystem, System.log, System.alt, System.savSystem, System.log, System.alt, System.savNtuser.dat y Ntuser.dat.logDefault, Default.log, Default.savLos ficheros se almacenan en %SystemRoot%\System32\Config\ (Windows NT/2000/XP)o %SystemRoot%\System32\Config\Regback\ (Windows 7/8), a excepción deNtuser.dat y Ntuser.dat.log que se encuentran en %HomePath%.RegRipperRegFileExportForensic RegistryEDitor (fred)Registry Decoderhttps://code.google.com/p/regripperhttp://www.nirsoft.net/utils/registry_file_offline_export.htmlhttps://www.pinguin.lu/index.phphttps://code.google.com/p/registrydecoderPuede darse el caso de que no sea necesario, por el tipo de incidente, exportar todo el registro,sino que con ciertas claves sea suficiente. A continuación se indican algunas <strong>evidencias</strong>significativas del registro que puede ser necesario recopilar en incidentes concretos.5.3.4.1. Dispositivos USB conectados.Con cada conexión de un nuevo dispositivo USB al equipo se crea su correspondiente entradade registro en la que se almacena información del mismo, como el fabricante o un númeroúnico identificativo. Es por ello que puede resultar relevante exportar las entradas de registroque se indican a continuación, en el caso de que el incidente lo requiera. Para ello se debenejecutar las siguientes instrucciones:Toma de <strong>evidencias</strong> en entornos Windows 36

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!