Cómo Realizar una Copia Forense con FTK Imager
Cómo Realizar una Copia Forense con FTK Imager
En esta clase, veremos cómo realizar una copia forense en una unidad de almacenamiento (memoria) utilizando el software FTK Imager. Si no lo tienes instalado, en la clase pasada te enseñé desde dónde descargarlo.
¡Pasemos al video!
Pasos para Realizar una Copia Forense
1. Abrir el Software
Busca y ejecuta FTK Imager. Verás una interfaz gráfica como esta:
https://ejemplo.com/imagen1.pngAquí elegiremos la unidad de almacenamiento de la cual haremos la copia forense (pendrive, disco duro, SSD, etc.).
2. Seleccionar la Unidad
Haz clic en "File" > "Create Disk Image".
Se abrirá una ventana donde seleccionarás el tipo de evidencia. En este caso, elige "Physical Drive" para unidades físicas.
Haz clic en "Next".
3. Elegir la Unidad de Almacenamiento
Verás una lista de unidades conectadas a tu computadora.
Selecciona la unidad de la cual quieres hacer la copia forense (en este ejemplo, usaremos un pendrive de 8 GB).
Haz clic en "Finish".
4. Configurar la Copia Forense
Haz clic derecho sobre la unidad seleccionada y elige "Export Disk Image".
También puedes ir a "File" > "Export Disk Image".
Se abrirá una ventana con las siguientes opciones:
Destino y Tipo de Imagen
Destination: Elige la carpeta donde guardarás la copia.
Image Type: Para fines forenses, usa "Raw (dd)" (formato en bruto). Este formato garantiza una copia bit a bit.
Datos del Caso
Completa los campos con información relevante (número de caso, descripción, etc.). Esto es clave para mantener la cadena de custodia.
Dividir la Imagen
Si la unidad es muy grande, puedes dividir la imagen en partes. Para este ejemplo, como son solo 8 GB, dejamos "None".
5. Iniciar el Proceso
Haz clic en "Start" para comenzar la copia.
El progreso se mostrará en una barra. Dependiendo del tamaño de la unidad, el proceso puede tardar desde minutos hasta horas.
6. Verificación y Archivos Generados
Al finalizar, FTK Imager generará:
Un archivo con extensión ".dd" (la imagen forense).
Un archivo ".txt" con un resumen de la copia (hash, fecha, etc.).
Nota: Tu computadora probablemente no reconocerá el archivo ".dd". Para abrirlo, necesitarás herramientas como Autopsy o FTK Imager.
Recomendaciones Importantes
No guardes la copia forense en la misma unidad de la que la estás haciendo.
Asegúrate de tener suficiente espacio en el disco de destino.
Verifica los hashes (MD5, SHA1) para garantizar la integridad de la copia.
Próximos Pasos
En futuras clases, aprenderemos a analizar estas imágenes forenses con herramientas como Autopsy.
¡No olvides suscribirte al canal, dejar tu like y comentar si te sirvió esta clase!
¡Hasta la próxima!
Descarga FTK Imagger: [Enlace desde la clase anterior]
Herramienta de Análisis: Autopsy (próximamente).
Comentarios
Publicar un comentario