12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Ilustración 29: Contenido carpeta PrefetchUn caso práctico corresponde a un equipo de una empresa que se sospechaba había sidovíctima de una intrusión remota. Al comprobar los ficheros prefetch se constató que habíaciertos programas que se habían ejecutado en horas fuera del horario de oficina.5.4.11. Papelera de reciclajeEs posible obtener información de los elementos eliminados que hayan sido enviados a lapapelera de reciclaje. Para ello se debe de tener en cuenta la siguiente tabla:Tabla 4: Rutas de la papelera de reciclaje según versión del sistema operativo.Sistema operativoWindows XPWindows 7/8Localización%SystemDrive%\Recycler%SystemDrive%\$Recycle.Bin\En las rutas indicadas se almacenan carpetas con el siguiente formato S-1-5-21-299502267-1677128483-839522115-1003, correspondiente al identificador de Windows del usuario quelo ha borrado.En el caso de Windows XP, dentro de dichas carpetas están los ficheros eliminadosrenombrados junto con un fichero de nombre INFO2, el cual almacena informacióncorrespondiente a la fecha de eliminación, el tamaño y la ruta donde se almacenaba dichofichero.A continuación, en la Ilustración 30, se indica la estructura de dicho fichero y la manera deobtener la información anteriormente indicada.Toma de <strong>evidencias</strong> en entornos Windows 63

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!