[[hack_roadmap-0|Up]]
====== Herramientas Forenses ======
Las herramientas forenses son esenciales para los profesionales que trabajan en
la identificación, preservación, análisis y presentación de evidencias
digitales. Estas herramientas varían en su enfoque, abarcando desde la
recuperación de datos hasta el análisis de redes y dispositivos móviles.
===== Herramientas de Adquisición de Datos =====
==== FTK Imager ====
* **Descripción:** FTK Imager es una herramienta gratuita que permite crear imágenes forenses de discos duros y otros medios de almacenamiento.
* **Funcionalidades:**
* Crear imágenes de discos completos, particiones o volúmenes.
* Examinar el contenido de las imágenes sin alterarlas.
* Exportar archivos y carpetas de imágenes forenses.
* **Documentación:** [[https://accessdata.com/product-download|FTK Imager User Guide]]
==== dd ====
* **Descripción:** ''dd'' es una utilidad de línea de comandos en Unix y Linux para la conversión y copia de archivos, que puede utilizarse para crear imágenes forenses de discos.
* **Funcionalidades:**
* Crear copias exactas de discos y particiones.
* Especificar tamaño de bloques para optimizar la copia.
* **Ejemplo de Uso:**
dd if=/dev/sda of=/path/to/image.img bs=4M
* **Documentación:** [[https://www.gnu.org/software/coreutils/manual/html_node/dd-invocation.html|GNU Coreutils Manual - dd]]
===== Herramientas de Análisis de Datos =====
==== Autopsy and Sleuth Kit ====
* **Descripción:** Autopsy es una interfaz gráfica para The Sleuth Kit, un conjunto de herramientas de análisis forense de código abierto.
* **Funcionalidades:**
* Análisis de sistemas de archivos y recuperación de datos borrados.
* Análisis de metadatos y correlación de eventos.
* Soporte para múltiples formatos de imagen de disco.
* **Documentación:** [[https://www.sleuthkit.org/autopsy/docs/user-docs/4.5.0/|Autopsy User Guide]]
==== Wireshark ====
* **Descripción:** Wireshark es una herramienta de análisis de tráfico de red que permite capturar y examinar datos en tiempo real.
* **Funcionalidades:**
* Captura y análisis detallado de paquetes de red.
* Filtrado y búsqueda avanzada de tráfico.
* Soporte para una amplia gama de protocolos.
* **Documentación:** [[https://www.wireshark.org/docs/wsug_html_chunked/|Wireshark User Guide]]
==== Volatility ====
* **Descripción:** Volatility es una herramienta de análisis forense de memoria para sistemas Windows, Linux y Mac.
* **Funcionalidades:**
* Extracción de procesos, conexiones de red, DLLs y otros artefactos de la memoria volátil.
* Soporte para múltiples perfiles de sistemas operativos.
* **Ejemplo de Uso:**
volatility -f memory_dump.raw --profile=Win7SP1x64 pslist
* **Documentación:** [[https://www.volatilityfoundation.org/releases|Volatility User Guide]]
===== Herramientas de Análisis de Dispositivos Móviles =====
==== Cellebrite UFED ====
* **Descripción:** Cellebrite UFED (Universal Forensic Extraction Device) es una herramienta comercial para la extracción y análisis de datos de dispositivos móviles.
* **Funcionalidades:**
* Extracción física y lógica de datos de dispositivos móviles.
* Análisis de datos de aplicaciones, mensajes, contactos y más.
* Soporte para una amplia variedad de dispositivos y sistemas operativos.
* **Documentación:** [[https://www.cellebrite.com/en/ufed-ultimate/|Cellebrite UFED Manual]]
==== Oxygen Forensic Suite ====
* **Descripción:** Oxygen Forensic Suite es una herramienta para la adquisición y análisis de datos de dispositivos móviles.
* **Funcionalidades:**
* Extracción de datos de teléfonos móviles, tabletas y drones.
* Análisis de datos de aplicaciones, mensajes, llamadas y ubicaciones.
* **Documentación:** [[https://www.oxygen-forensic.com/en/products/oxygen-forensic-detective|Oxygen Forensic Suite User Guide]]
===== Herramientas de Análisis de Logs =====
==== Splunk ====
* **Descripción:** Splunk es una plataforma para la búsqueda, monitoreo y análisis de datos de máquina, incluyendo logs de sistema y de aplicaciones.
* **Funcionalidades:**
* Recolección y almacenamiento de grandes volúmenes de datos de máquina.
* Búsqueda avanzada y correlación de eventos.
* Visualización y generación de informes.
* **Documentación:** [[https://docs.splunk.com/Documentation/Splunk|Splunk Documentation]]
==== ELK Stack (Elasticsearch, Logstash, Kibana) ====
* **Descripción:** ELK Stack es un conjunto de herramientas de código abierto para la búsqueda, análisis y visualización de datos de logs.
* **Funcionalidades:**
* **Elasticsearch:** Motor de búsqueda y análisis.
* **Logstash:** Recolección y procesamiento de logs.
* **Kibana:** Visualización de datos.
* **Documentación:** [[https://www.elastic.co/guide/index.html|Elastic Stack Documentation]]
==== Graylog ====
* **Descripción:** Graylog es una plataforma de gestión de logs de código abierto que permite la recolección, almacenamiento y análisis de grandes volúmenes de datos de logs.
* **Funcionalidades:**
* Recolección y procesamiento de logs.
* Búsqueda y análisis en tiempo real.
* Visualización y alertas personalizadas.
* **Documentación:** [[https://docs.graylog.org/en/latest/|Graylog Documentation]]
===== Conclusión =====
Las herramientas forenses son fundamentales para realizar investigaciones
digitales efectivas. Desde la adquisición y análisis de datos hasta la
presentación de evidencias, estas herramientas permiten a los profesionales de
la informática forense y la seguridad informática descubrir y documentar
actividades maliciosas. La elección de la herramienta adecuada depende del tipo
de datos a analizar y del contexto de la investigación. Mantenerse actualizado
con las últimas herramientas y técnicas es esencial para enfrentar los desafíos
en constante evolución del campo forense digital.
===== Recursos Adicionales =====
* [[https://www.sleuthkit.org/autopsy/docs/user-docs/4.15.0/index.html|Autopsy Tutorial]] (Autopsy)
* [[https://accessdata.com/product-download|FTK Imager Guide]] (AccessData)
* [[https://www.volatilityfoundation.org/|Volatility Framework]] (Volatility)