25. Creación de una copia forense con FTK Imager - Parte 2

 ¡Continuamos con el proceso de creación de una copia forense! En esta segunda parte, veremos cómo trabajar con una imagen forense utilizando FTK Imager. Si ya cuentas con los conceptos básicos, es momento de poner manos a la obra.

¿Cómo podemos crear una imagen forense?

Sigue estos pasos para crear una imagen forense de manera correcta:

  1. Abrir FTK Imager y seleccionar la opción para crear imagen
    Dirígete a File > Create Image.

  2. Seleccionar el tipo de evidencia
    Para este ejemplo, utilizaremos una unidad USB conectada al equipo. Selecciona Physical Drive y haz clic en Siguiente.

  3. Elegir la unidad USB
    Selecciona la unidad USB correspondiente y continúa.

  4. Configurar los detalles de la imagen
    Aparecerá un recuadro indicando que vamos a crear la imagen. Haz clic en Añadir y selecciona el formato de imagen. En este caso, utilizaremos E01. Luego, haz clic en Siguiente.

  5. Ingresar información de la evidencia
    Completa los detalles relacionados con la evidencia. Por ejemplo:

    • Examinador: Miguel

    • Notas o descripción: Aquí puedes agregar información adicional.
      Haz clic en Siguiente cuando termines.

  6. Seleccionar el destino de la imagen
    Elige la ubicación donde se guardará la imagen. Para este ejemplo, guardaremos la imagen en el escritorio, dentro de una carpeta llamada Respaldos. Si la carpeta no existe, créala en ese momento.

  7. Asignar un nombre a la imagen
    Asigna un nombre significativo, como copia forense, sin incluir la extensión del archivo. Asegúrate de dejar el tamaño de fragmentación en el valor por defecto (1500) y haz clic en Finalizar.

  8. Iniciar el proceso de creación
    Activa la opción para calcular el progreso y permite que FTK Imager realice su trabajo. Dependiendo del tamaño de la unidad, este proceso puede tomar varios minutos. En este caso, tomó aproximadamente 8 minutos.

  9. Verificar la imagen creada
    Una vez finalizado, haz clic en Image Summary para revisar los detalles de la imagen. Aquí podrás ver información importante, como los valores MD5 y SHA1, que garantizan la integridad de la copia.

  10. Revisar los archivos generados
    En la carpeta Respaldos, encontrarás los archivos de la imagen con extensiones como .E01, .E02, etc. Además, se habrá generado un archivo de texto con información detallada del caso, incluyendo el examinador, la evidencia y las fechas de inicio y finalización de la adquisición.

Conclusión

¡Y listo! Has creado exitosamente una imagen forense con FTK Imager. Este proceso es fundamental para garantizar la integridad de la evidencia digital y poder trabajar con ella sin alterar los datos originales.

Nos vemos en la siguiente clase. ¡Hasta luego!

Comentarios

Entradas más populares de este blog

7. Procesos de la Informática Forense

1-Qué es un Perito y Cuál es su Función

8. Etapa de Identificación