Análisis forense de disco para principiantes: Archivos, metadatos y cronología

El análisis forense de disco para principiantes es un proceso controlado que equilibra la contención del daño con la preservación de pruebas. Se documenta la fuente, el tiempo y la herramienta, se guarda el Hash, se construye una cronología y se distingue entre hecho, interpretación y decisión.
La respuesta a incidentes (Incident Response) y DFIR requieren un equilibrio entre velocidad, preservación de pruebas, continuidad del negocio y documentación. Una acción correcta es aquella que puede explicarse, reproducirse y revisarse después del incidente. El presente artículo se centra en el análisis forense de disco para principiantes y está dirigido a estudiantes y analistas de DFIR. El objetivo es proporcionar una metodología que pueda aplicarse en la práctica, en entrevistas profesionales y en el entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos son casi siempre parciales. Los metadatos del sistema de archivos, la MFT y las marcas de tiempo pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: construir una cronología MACB a partir de un sistema de laboratorio. Todos los ejemplos son datos de laboratorio o una descripción de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




