23. Conocer las funciones de FTK Imager
¡Domina FTK Imager! Una Herramienta Esencial en la Forense Digital 🔍
Si trabajas en informática forense, FTK Imager es una de esas herramientas que, aunque parece simple, es increíblemente potente y completa. Conocer su estructura y funciones es clave para cualquier investigador.
¡Vamos a desglosarla!
🌳 Evidence Tree (Árbol de Evidencia)
Aquí verás toda la evidencia que cargues: copias forenses, particiones, discos duros internos o externos. Es tu punto de partida para navegar por los datos.
📄 File List (Lista de Archivos)
No solo muestra los archivos visibles, sino también aquellos que han sido eliminados. Desde aquí, puedes exportar o recuperar archivos directamente.
👁️ Vistas Múltiples
FTK Imager te permite visualizar los archivos de tres formas:
Gráfica
Texto
Hexadecimal
Esto es crucial para analizar archivos modificados. Por ejemplo, si un archivo Word (.docx) fue alterado para parecer una imagen (.PNG o .JPG), la vista hexadecimal te ayudará a descubrir la modificación. También puedes buscar cadenas de texto dentro de cualquier documento.
🎯 Custom Content Source (Fuente de Contenido Personalizada)
¿Solo necesitas analizar una carpeta específica, como la carpeta "Descargas" de un usuario? Con esta función, puedes seleccionar elementos clave y crear un contenedor personalizado con toda la evidencia relevante. No es una imagen forense completa, pero sí un contenedor con los elementos esenciales de tu investigación.
📌 Menús Principales
En la barra superior encontrarás opciones clave:
File (Archivo): Aquí puedes agregar evidencias, hacer copias forenses y más.
Add Evidence Item: Agrega discos duros, particiones, imágenes forenses e incluso carpetas.
Formatos Compatibles: FTK Imager es compatible con una amplia gama de formatos, como DD, AFF, E01, entre otros.
Capture Memory: Obtiene información valiosa de la memoria RAM y otros archivos del sistema, como el archivo SAM, que contiene datos de usuarios, inicios de sesión y cambios de contraseñas.
💡 Funciones Destacadas
Image Mounting: Monta copias forenses como si fueran discos físicos, ideal para herramientas que no soportan imágenes directamente.
Create Image: Crea copias forenses en diversos formatos.
Add ADN Bits: Escanea y agrega automáticamente todos los discos y particiones disponibles.
🚀 Conclusión
FTK Imager es una herramienta versátil y poderosa que todo investigador forense debe dominar. Desde la recuperación de archivos eliminados hasta el análisis de metadatos y la creación de contenedores personalizados, sus funciones son indispensables.
¿Ya has usado FTK Imager? ¡Cuéntanos tu experiencia!
Comentarios
Publicar un comentario