13. Copias forenses en Windows con FTK Imager
Copias forenses en Windows con FTK Imager
https://via.placeholder.com/800x450
Duración: 15:17
Introducción a FTK Imager
Una de las preguntas habituales es: "¿La herramienta cuesta dinero? ¿Cuánto cuesta?". La respuesta es que FTK Imager es completamente gratuito y es distribuido por AccessData (ahora Exterro) como una herramienta de demostración de su suite completa.
¿Por qué una empresa regalaría una herramienta así? Es su carta de presentación - te permite conocer sus capacidades y, si te gusta, puedes considerar comprar la suite completa de FTK.
Funcionalidades principales
FTK Imager nos permite crear copias forenses que posteriormente pueden ser analizadas con otras herramientas comerciales o gratuitas.
La herramienta se divide en varias secciones:
Listado de archivos - navegación por el sistema de archivos
Vista de evidencias - podemos ver imágenes, texto o hexadecimal
Evidencia personalizada - selección de carpetas específicas para análisis rápido
Creando una copia forense
Para crear una copia forense, vamos a:
File → Create Disk Image
La herramienta nos pregunta qué tipo de copia queremos realizar:
Tipos de copia disponibles
Physical Drive - Discos duros conectados físicamente
Logical Drive - Particiones específicas
Image File - Copia de una copia forense existente
Contents of Folder - Carpeta específica (sin archivos eliminados)
Consideraciones importantes
Celulares: Son un caso totalmente aparte, no se incluyen aquí
Archivos eliminados: Solo se copian con Physical Drive o Logical Drive
Particiones: En entornos corporativos es común encontrar múltiples particiones
Formatos de imagen forense
Al crear la copia, seleccionamos el formato:
| Formato | Ventajas | Desventajas |
|---|---|---|
| DD (Raw) | Compatibilidad universal | Sin compresión |
| SMART | Permite compresión | Compatibilidad limitada |
| E01 | Balance ideal | - |
| AFF | Formato avanzado | Menos compatible |
Orden de compatibilidad: DD → E01 → AFF → SMART
Configuración práctica
Al crear la imagen:
Caso y evidencia: Metadatos para organización
Destino: Disco duro externo preparado (no el mismo que se está copiando)
Fragmentación: Dividir en partes manejables (ej: 4GB para FAT32)
Verificación: Habilitar MD5/SHA1 para integridad
Progreso: Mostrar estadísticas para monitoreo
Proceso de creación
Una vez configurado:
Click en Start
Monitorear velocidad y progreso
La herramienta genera fragmentos + archivo de texto
Firma digital: Calculada sobre TODOS los fragmentos (no cambia con la fragmentación)
Archivos resultantes
Fragmentos: .001, .002, etc.
Archivo de texto: Resumen de la copia con metadatos
Firma digital: Verificación de integridad
FTK Imager es una herramienta esencial en el toolkit de cualquier investigador forense digital, proporcionando una manera confiable y accesible de crear copias forenses válidas legalmente.
¿Has usado FTK Imager en tus investigaciones? ¡Comparte tus experiencias en los comentarios!
Comentarios
Publicar un comentario