30. Extracción de Información con FRED

 30. Extracción de Información con FRED

Otra herramienta que nos permite realizar un análisis preliminar en lo que respecta a los archivos de registro de un sistema, es Forensic Registry Editor o, por sus abreviaturas, FRED.

Bueno, vamos a analizar específicamente un sistema Windows.

Como primer paso, es necesario tener instalada la herramienta de FRED. El instalador estará disponible en los recursos del curso.

Ahora vamos a proceder a inicializar la herramienta y cargar el archivo software. Para ello, nos dirigimos a File > Open Hive y seleccionamos el archivo guardado en el escritorio, dentro de la carpeta "Nueva carpeta".

Vamos a abrir el archivo software, el cual hemos extraído de una imagen forense.

El siguiente paso que vamos a realizar es dirigirnos a la ruta típica de Microsoft Windows NT:

text
Microsoft\Windows NT\CurrentVersion

Y abrimos CurrentVersion.

Aquí nos muestra toda la información relativa al sistema operativo. Por ejemplo:

  • Nos indica el nombre del producto: Windows 7 Ultimate.

  • La edición: Ultimate.

  • La versión de compilación y Service Pack: Service Pack 1.

  • El usuario registrado: Billy Bob.

Y más información relevante.

Otro punto importante es la fecha de instalación. Aquí se nos muestra en formato hexadecimal (identificado por el 0x). Para interpretarlo de forma entendible, podemos verificarlo en la parte inferior derecha de la ventana, donde se muestra la fecha en Unix Time.

Por ejemplo, en este caso, nos indica que el sistema fue instalado el 25 de enero de 2014 a las 01:27.

Tarea propuesta:

Analizar y verificar la fecha de instalación del siguiente archivo software, el mismo que estará disponible en los recursos, utilizando tanto FRED como Registry Viewer.

Bueno, hasta aquí esta clase. Nos vemos en la siguiente. ¡Hasta luego!

Comentarios

Entradas más populares de este blog

7. Procesos de la Informática Forense

1-Qué es un Perito y Cuál es su Función

8. Etapa de Identificación