Documente Academic
Documente Profesional
Documente Cultură
Adquisición de evidencias
Título de la asignatura
Profesor de la asignatura
Clonado
Imagen
Ventajas
• Puedo utilizar el disco clon para arrancar la máquina objeto del
estudio y ver las cosas tal cual las veía el “malo”.
• No es necesario utilizar programas especiales para el análisis (para
un análisis superficial).
Inconvenientes
• El disco clon se altera durante el análisis, a no ser que utilicemos un
bloqueador contra escritura.
• No admite compresión. Si tengo que clonar 3Tb, necesito un disco
de al menos 3Tb.
• Si se altera una parte, no sabemos qué parte es la afectada,
teniendo que descartar todo el disco.
• Es necesario hacer un borrado seguro previo al inicio del clonado,
en el disco destino.
Ventajas
• Es mucho mas complicado alterar su contenido.
• Admite compresión, metadatos y comprobaciones
de error. Si se corrompe una parte, podemos saber
exactamente qué se ha alterado.
• Es posible crear una máquina virtual que utilice
como disco de arranque, la imagen creada.
Inconvenientes
• Es necesario utilizar programas especiales para leer
su contenido.
\Dumpit.exe
Una función hash es un tipo de función que debe reunir como mínimo
las siguientes dos características:
• Para cada entrada «E», la función generará siempre una salida «S»
única. Lo que implica que cualquiera alteración en la entrada, por
mínima que sea, alterará la salida.
• A partir de la salida «S» de la función, es imposible obtener la entrada
original «E».
HA1 = HA2 = HB
¿Por qué?
Porque al realizar una adquisición en caliente, durante la adquisición
estamos alterando (aunque sea mínimamente) el original y por lo tanto el hash
inicial y el final no darían el mismo resultado.