12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

En el caso de Windows 7/8, dentro de las carpetas ubicadas en%SystemDrive%\$Recycle.Bin\ por cada fichero eliminado habrá dos ficheros con elmismo nombre excepto la segunda letra, como se puede observar en la Ilustración 33. El quetiene la letra L como segunda letra almacena la ruta original del fichero borrado y el que tienela letra R como segunda letra almacena el propio fichero borrado.5.4.12. Fichero hostsIlustración 33: Papelera de reciclaje a partir de Windows 7El funcionamiento del fichero hosts es el siguiente: cuando un usuario introduce una URL enel navegador, el sistema consulta en primer lugar el fichero hosts. En el caso de que el ficherocontenga alguna asociación para dicha URL, se redirigirá a la dirección que tenga configuraday en el caso de que la URL no aparezca en el fichero hosts se realizará una consulta al ISP(Internet Service Provider) para solicitarle la dirección a la que debe ser redirigido.Consultar el fichero hosts puede resultar una práctica conveniente en ciertas ocasiones yaque es habitual que en los casos de infección el malware modifique el fichero hosts con el finde impedir que el usuario pueda acceder a ciertas páginas web, principalmente aquellas quecorresponden a antivirus, suites de seguridad o actualizaciones de este tipo de software.Para conocer obtener el contenido del fichero hosts se debe ejecutar la siguiente instrucción:type c:\windows\system32\drivers\etc\hosts > "FicheroHosts-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.txt"Un caso práctico corresponde a un equipo de un particular cuyo antivirus no se actualizaba yel usuario tampoco podía acceder a algunas páginas. Al comprobar el fichero host se observóla Ilustración 34:Toma de <strong>evidencias</strong> en entornos Windows 66

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!