23. Conocer las funciones de FTK Imager

 ¡Domina FTK Imager! Una Herramienta Esencial en la Forense Digital 🔍

Si trabajas en informática forense, FTK Imager es una de esas herramientas que, aunque parece simple, es increíblemente potente y completa. Conocer su estructura y funciones es clave para cualquier investigador.

¡Vamos a desglosarla!

🌳 Evidence Tree (Árbol de Evidencia)

Aquí verás toda la evidencia que cargues: copias forenses, particiones, discos duros internos o externos. Es tu punto de partida para navegar por los datos.

📄 File List (Lista de Archivos)

No solo muestra los archivos visibles, sino también aquellos que han sido eliminados. Desde aquí, puedes exportar o recuperar archivos directamente.

👁️ Vistas Múltiples

FTK Imager te permite visualizar los archivos de tres formas:

  • Gráfica

  • Texto

  • Hexadecimal

Esto es crucial para analizar archivos modificados. Por ejemplo, si un archivo Word (.docx) fue alterado para parecer una imagen (.PNG o .JPG), la vista hexadecimal te ayudará a descubrir la modificación. También puedes buscar cadenas de texto dentro de cualquier documento.

🎯 Custom Content Source (Fuente de Contenido Personalizada)

¿Solo necesitas analizar una carpeta específica, como la carpeta "Descargas" de un usuario? Con esta función, puedes seleccionar elementos clave y crear un contenedor personalizado con toda la evidencia relevante. No es una imagen forense completa, pero sí un contenedor con los elementos esenciales de tu investigación.

📌 Menús Principales

En la barra superior encontrarás opciones clave:

  • File (Archivo): Aquí puedes agregar evidencias, hacer copias forenses y más.

  • Add Evidence Item: Agrega discos duros, particiones, imágenes forenses e incluso carpetas.

  • Formatos Compatibles: FTK Imager es compatible con una amplia gama de formatos, como DD, AFF, E01, entre otros.

  • Capture Memory: Obtiene información valiosa de la memoria RAM y otros archivos del sistema, como el archivo SAM, que contiene datos de usuarios, inicios de sesión y cambios de contraseñas.

💡 Funciones Destacadas

  • Image Mounting: Monta copias forenses como si fueran discos físicos, ideal para herramientas que no soportan imágenes directamente.

  • Create Image: Crea copias forenses en diversos formatos.

  • Add ADN Bits: Escanea y agrega automáticamente todos los discos y particiones disponibles.

🚀 Conclusión

FTK Imager es una herramienta versátil y poderosa que todo investigador forense debe dominar. Desde la recuperación de archivos eliminados hasta el análisis de metadatos y la creación de contenedores personalizados, sus funciones son indispensables.

¿Ya has usado FTK Imager? ¡Cuéntanos tu experiencia!

Comentarios

Entradas más populares de este blog

7. Procesos de la Informática Forense

1-Qué es un Perito y Cuál es su Función

8. Etapa de Identificación