CÓMPUTO FORENSE Universidad Vasco de Quiroga, Noviembre de 2013
Cómputo ForenseCómputo Forense
Ciber-crimenCiber-crimen
Tipos de Incidentes o AtaquesTipos de Incidentes o Ataques
Análisis ForenseAnálisis Forense
Legislación InformáticaLegislación Informática
Artículos del Código Penal FederalArtículos del Código Penal Federal
Proceso ForenseProceso Forense
Reglas GeneralesReglas Generales
EvidenciaEvidencia
Tipos de evidenciaTipos de evidencia
Orden de JerarquíaOrden de Jerarquía Registros y contenidos de la caché. Contenidos de la memoria. Estado de las conexiones de red, tablas de rutas. Estado de los procesos en ejecución. Contenido del sistema de archivos y de los discos duros. Contenido de otros dispositivos de almacenamiento
Recolección y manejo de evidenciasRecolección y manejo de evidencias RFC3227 Procedimiento de recolección Transparencia Pasos de la recolección Cadena de custodia Como archivar una evidencia Herramientas necesarias y medios de almacenamiento de éstas
Manipulación de la Evidencia Manipulación de la Evidencia
Preservar la evidenciaPreservar la evidencia Sistema “vivo” Sistema “desconectado” PROS Fecha y hora del sistema Memoria RAM activa Procesos arrancados Actividad de red, conexiones abiertas Conexiones de Red Usuarios conectados en el momento CONS Cualquier activdad “altera” el entorno PROS Análisis del sistema “congelado” Multiples copias del entorno Posibilidad de realizar hash Mayor validez jurídica CONS Solamente disponemos del HDD
Preservar la evidenciaPreservar la evidencia 1
1 Bloqueo de conexión al sistema celular
Equipo para Análisis ForenseEquipo para Análisis Forense
Analizar la evidenciaAnalizar la evidencia
Análisis de encabezados SMTPAnálisis de encabezados SMTP EncabezadoValor Received: from FQDN_Edge_Remitente (X.X.X.X) by FQDN_Edge_Destinatario (X.X.X.X) with Microsoft SMTP Server id ; Tue, 8 Feb :03: X-TM-IMSS-Message- ID: Received: from FQDN_Mailbox_Remitente ([X.X.X.X]) by Hub_remitente with Microsoft SMTPSVC( ); Tue, 8 Feb :02: Subject: TEST de Encabezados Date: Tue, 8 Feb :02: Message-ID: X-MS-Has-Attach: MIME-Version: 1.0 Content-Type: multipart/alternative; boundary="----_=_NextPart_001_01CBC7A1.3B78BA81" X-MS-TNEF-Correlator: Thread-Topic: TEST de Encabezados Thread-Index: AcvHoTrEROEEE3f6TR+CRJDGNrHF4w== From: Content-Class: urn:content-classes:message X-MimeOLE: Produced By Microsoft Exchange V6.5 To: Return-Path: SMTP_Remitente
Tabla de ParticionesTabla de Particiones Byte 446
BitácorasBitácoras contiene los mensajes generales del sistema /var/log/messages guarda los sistemas de autenticación y seguridad /var/log/secure guarda un historial de inicio y cierres de sesión pasadas /var/log/wmtp guarda una lista dinámica de quien ha iniciado la sesión /var/run/utmp guarda cualquier inicio de sesión fallido o erróneo (sólo para Linux) /var/log/btmp
Archivos TemporalesArchivos Temporales
Presentar la evidenciaPresentar la evidencia
Documentación del análisis forenseDocumentación del análisis forense
Requerimientos de un Investigador Forense Digital
Laboratorio de análisis forenseLaboratorio de análisis forense
Técnicas Anti-forensesTécnicas Anti-forenses
Contramedidas de anti-forenseContramedidas de anti-forense
HerramientasHerramientas
HerramientasHerramientas
¿Preguntas?¿Preguntas?