Exportar Datos en Wireshark

Body

Wireshark proporciona muchas maneras y formatos para exportar datos. En el presente texto se describen maneras genéricas para exportar datos desde Wireshark. También existen funciones más especializadas para exportar datos específicos.

Exportar como un Archivo de Texto Plano

Exportar un paquete de datos hacia un archivo de texto plano ASCII , similar al formato utilizado para imprimir paquetes.

Sugerencia: Si se requiere ser capaz de importar cualquier paquete previamente exportado desde un archivo de texto plano, se recomienda lo siguiente:

  • Añadir una columna “Absolute date and time” o “Fecha y Hora Absoluta”.
  • Temporalmente ocultar todas las otros columnas.
  • Deshabilitar “Edit -> Preferences -> Protocols -> Data “Show not dissected data on new Packet Bytes pane””.
  • Incluir la línea resumen de paquetes
  • Excluir cabeceras de columnas
  • Excluir detalles de paquetes
  • Incluir bytes de paquetes

“Packet Range” proporciona opciones para seleccionar cuales paquetes deben ser procesador por la función de salida.
“Packet Format” proporciona opciones para seleccionar cuales partes del paquete deben ser utilizadas para la función de salida.

Exportar hacia un archivo CSV (Valores Separados por Comas)

Exporta el resumen de paquetes en un CSV, utilizado por ejemplo en programas de hoja de cálculo.

Exportar hacia un archivo. Seleccionar el archivo a exportar el paquete de datos.
El rango de paquetes también puede ser seleccionado.

Exportar hacia un archivo de arreglos en C (Bytes de Paquetes)

Exporta bytes de paquetes en arreglos del lenguaje C, de tal manera se puede importar el flujo de datos en programas C propios

Exportar hacia un archivo. Seleccionar el archivo a exportar el paquete de datos.
El rango de paquetes también puede ser seleccionado.

Exportar hacia un archivo PSML

Exporta paquetes de datos en PSML. Este es un formato basado en XML, incluyendo únicamente un resumen de paquetes. Existe una especificación para el archivo PSML, cuya referencia puede encontrarse al final del presente texto.

Exportar hacia un archivo. Seleccionar el archivo a exportar el paquete de datos.
El rango de paquetes también puede ser seleccionado.

No existe algo como los detalles de la trama del paquete para la exportación PSML, pues el formato del paquete es definida por la especificación PSML.

Exportar hacia un archivo PDML

Exporta paquetes de datos en PDML. Este es un formato basado en XML incluyendo detalles de paquetes. Existe una especificación para el archivo PDML, cuya referencia puede encontrarse al final del presente texto.

Exportar hacia un archivo. Seleccionar el archivo a exportar el paquete de datos.
El rango de paquetes también puede ser seleccionado.

No existe algo como los detalles de la trama del paquete para la exportación PDML, pues el formato del paquete es definida por la especificación PDML.

Exportar bytes del paquete seleccionado

Exporta los bytes seleccionados en el panel “Bytes de Paquete” en un archivos binario bruto.

Nombre: El nombre del archivo hacia el cual exportar el paquete de datos
La carpeta destino: Este campo permite seleccionar la carpeta donde se guardará el archivo.
Navegar por otras carpetas proporciona flexibilidad para seleccionar una carpeta.

Exportar objetos

Esta funcionalidad escaneo a través de los flujos HTTP en el archivo conteniendo la actual captura, y obtiene los objetos reensamblados como documentos HTML, archivos de imágenes, ejecutables, y cualquier otra cosa la cual pueda ser transferida sobre HTTP, también permite guardarlos hacia el disco. Si se está realizando una captura, esta lista automáticamente se actualizará a los pocos segundos con cualquier objeto visto. Los objetos guardados pueden ser luego abiertos con un visor adecuado, o ejecutado en caso de los archivos ejecutables (si es para la misma plataforma donde se ejecuta Wireshark), sin ningún trabajo extra.

  • Número de paquete: El número de paquete el cual este objeto fue encontrado, puede haber varios objetos en el mismo paquete.
  • Nombre del host: El nombre del host del servidor enviando el objeto como una respuesta a una petición HTTP.
  • Tipo de contenido: El tipo de contenido HTTP de este objeto.
  • Bytes: El tamaño de este objeto en bytes.
  • Nombre del archivo: La parte final de la UTI (después del slash). Típicamente el nombre del archivo, pero podría ser una cadena muy compleja, la cual típicamente indica el archivo recibido en la respuesta a una petición POST HTTP.
  • Ayuda: Abre la sección respectiva en la guía del usuario.
  • Cerrar: Cierra la ventana.
  • Guardar Como: Guarda el objeto actualmente seleccionado con el nombre del archivo especificado. Por defecto el nombre del archivo a guardar es tomado de la columna nombre del archivo de la lista de objetos.
  • Guardar Todo: Guarda todos los objetos en la lista utilizando el nombre del archivo desde la columna nombre del archivo. Se consultará por el directorio /carpeta donde guardarlos. Si el nombre de archivo no es válido para el sistema operativo / sistema de archivos, donde se ejecuta Wireshark, entonces se mostrará un error del objeto no puede ser guardado (pero todos los otros lo serán).

Fuentes:

https://www.wireshark.org/docs/wsug_html_chunked/ChIOExportSection.html
https://www.wireshark.org/docs/wsug_html_chunked/ChCustPreferencesSecti…
https://www.wireshark.org/docs/wsug_html_chunked/ChIOPacketRangeSection…
https://www.wireshark.org/docs/wsug_html_chunked/ChIOPacketFormatSectio…
https://esl.cecam.org/PSML
https://datatypes.net/open-pdml-files

Fusionar Archivos de Captura en Wireshark

Body

Algunas veces se necesita fusionar varios archivos conteniendo capturas en un solo archivo. Por ejemplo, esto puede ser muy útil cuando ya se han realizado capturas simultáneas desde varias interfaces de red al mismo tiempo (por ejemplo utilizando varias instancias de Wireshark).

Existen tres maneras de fusionar archivos utilizando Wireshark:

Utilizar el menú “File -> Merge ” o “Archivo -> Fusionar”. Este ítem del menú estará deshabilitado a menos se haya cargado un archivo de captura.

Utilizar “drag-and-drop” o “arrastrar y soltar”, para gestionar varios archivos en la ventana principal. Wireshark intentará fusionar los paquetes en orden cronológico desde los archivos gestionados, en un nuevo archivo temporal creado. Si se arrastra y suelta un solo archivo, reemplazará simplemente a la captura existente.

Utilizar la herramienta de nombre mergecap, una herramienta en línea de comando para fusionar archivos. Esta herramienta proporciona la mayoría de opciones para fusionar archivos.

La opción “Fusionar con un Archivo de Captura”

Esta opción permite seleccionar un archivo para ser fusionado en el archivo actualmente cargado. Si los datos actuales no han sido guardados, se consultará para primero guardarlo.

Muchos de los controles de esta opción funcionarán de la misma manera a las descritas en la opción “Abrir Archivo de Captura”.

Los controles específicos para esta opción de fusión son:

Añadir al inicio paquetes hacia un archivo existente. Añade los paquetes desde un archivo seleccionado hacia los paquetes actualmente cargados.

Fusionar paquetes cronológicamente. Añade los paquetes desde un archivo seleccionado después de los paquetes actualmente cargados.

Añade al final paquetes hacia un archivo existente. Añade los paquetes desde el archivo seleccionado después de los paquetes actualmente cargados.

Fuente:

https://www.wireshark.org/docs/wsug_html_chunked/ChIOMergeSection.html
https://www.wireshark.org/docs/wsug_html_chunked/ChIOMergeSection.html#…
https://www.wireshark.org/docs/wsug_html_chunked/AppToolsmergecap.html
https://www.wireshark.org/docs/wsug_html_chunked/ChIOOpenSection.html#C…
https://www.wireshark.org/docs/man-pages/mergecap.html

Guardar Paquetes Capturados en Wireshark

Body

Se pueden guardar los paquetes capturados con Wireshark utilizando simplemente la opción “File -> Save As” o “Archivo -> Guardar Como”.

No toda la información puede ser guardada en un archivo de captura. Por ejemplo, muchos formatos de archivos no registran el número de paquetes descartados.

Opción Guardar Archivo Como

La opción “Save Capture File As” o “Guargar Archivo de Captura Como” permite guardar la captura actual hacia un archivo. La funcionalidad es la misma entre diversos sistemas.

La anterior imagen expone la ventana clásica con algunas extensiones adicionales de Wireshark. El comportamiento específico para esta ventana es:

  • Si está disponible, el botón “Help”o “Ayuda” conducirá a esta información en la guía de usuario de Wireshark.
  • Si no se proporciona la extensión para el nombre del archivo (por ejemplo .pcap), Wireshark añadirá la extensión estándar para el archivo.

Formatos de Salida para Archivos

Wireshark puede guardar los paquetes de datos en su formato nativo para archivos (pcapng), y en los formatos de archivos de otros analizadores de protocolos, de tal manera otras herramientas puedan leer los datos capturados. Considerar lo siguiente, diferentes formatos de archivos, tienen diferente precisión en lo referente a las marcas de tiempo.

Los siguientes son los formatos de archivo, los cuales pueden ser guardados por Wireshark (con las siguientes extensiones conocidas):

  • pcapng (*.pcapng). Un formato flexible y ampliable para libpcap. Wireshark 1.8 y posteriores guardan los archivos por defecto como pcapng. Versiones anteriores 1 1.8 utilizan libpcap.
  • libpcap, tcpdump y otras herramientas utilizand el formato de captura de cpdump (*.pcap,*.cap,*.dmp)
    Accellent 5Views (*.5vw)
  • HP-UX’s nettl (*.TRC0,*.TRC1)
  • Microsoft Network Monitor - NetMon (*.cap)
  • Network Associates Sniffer - DOS (*.cap,*.enc,*.trc,*fdc,*.syc)
  • Network Associates Sniffer - Windows (*.cap)
  • Network Instruments Observer version 9 (*.bfr)
  • Novell LANalyzer (*.tr1)
  • Oracle (previamente Sun) snoop (*.snoop,*.cap)
  • Visual Networks Visual UpTime traffic (*.*)

Nuevos formatos de archivos son añadidos de vez en cuando.

Wireshark examina el contenido de los archivos para determinar su tipo. Algunos otroa analizadores de protocolos únicamente buscan en la extensión del archivo.

Fuentes:

https://www.wireshark.org/docs/wsug_html_chunked/ChIOSaveSection.html
https://www.wireshark.org/docs/wsug_html_chunked/AppFiles.html#ChAppFil…

Marcar Paquetes en Wireshark

Body

En Wiresahark se pueden marcar paquetes en el panel Lista de Paquetes. Un paquete marcado será mostrado con un color de fondo “obscuro” por defecto, sin importar el conjunto definido para las reglas de coloreado. El marcar un paquete puede ser útil para encontrarlo posteriormente, mientras se analiza un archivo conteniendo una captura de gran tamaño.

Los paquetes marcados no son almacenados en el archivo capturado u otro lugar. Todos los paquetes marcados se perderán cuando se cierre el archivo capturado.

Se puede utilizar el marcado de paquetes para controlar la salida de los paquetes cuando se guarden, exporten, o impriman. Para hacer esto, está disponible una opción en el rango de paquetes.

Existen tres funciones disponibles para manipular el estado de un paquete marcado:

Marcar paquete (alterar). Alterna el estado marcado de un sólo paquete

Marcar todos los paquetes mostrados. Establece el estado marcado en todos los paquetes mostrados.

Desmarcar todos los paquetes. Desmarca el estado de todos los paquetes.

Todas estas funciones están disponibles desde el menu “Edit” o Editar, y luego “Mark Packet (toggle)” Marcar Paquete (Alternar). Esta función está también está disponible desde el menú emergente del panel “Lista del Paquete”.

Fuentes:

https://www.wireshark.org/docs/wsug_html_chunked/ChWorkMarkPacketSectio…
https://www.wireshark.org/docs/wsug_html_chunked/ChIOPacketRangeSection…

Hackers Challenge 2018

Body

El día 24 de mayo del año 2018 tuve el agrado y beneplácito de participar en el evento Radwares’ Hackers Challenge. Evento realizado en la terraza del Hotel JW Marriot, ubicado en la ciudad de Lima, Perú. En el evento tuve la oportunidad de encontrarme con buenos amigos de hace muchos años, como también personas con quienes nos “conocemos” a través de las redes. Esta fue una buena oportunidad para conocer y compartir personalmente con excelentes profesionales. El evento inició aproximadamente a las 9:00 am, finalizando aproximadamente a la 1:00pm. Un documento entregado a todos los participantes contenía las instrucciones sobre la competencia.


¡Bienvenido al evento organizado por Radware, Telefonica y Cimacom, el Hackers Challenge!

La Banda es una conocida organización criminal que causa estragos en naciones de todo el mundo

Para poner fin a las actividades criminales de la pandilla, el gobierno peruano ha establecido un equipo de expertos en defensa cibernética. Usan una aplicacipon web con vulnerabilidades cuyos sistemas de protección son eficientes y difíciles de eludir. A pesar de todos los esfuerzos de estos expertos, los criminales lograron derrotarlos Antes de que se abandonara el proyecto implementado por el gobierno peruano, un miemrbo del equipo logró enviarnos información sobre los sistemas de protección contra fallas: La Banda actualmente está experimentando problemas en la administración de estos sistemas, reduciendo la seguridad de su infraestructura por un corto tiempo.

Tu misión, si estás de acuerdo, es utilizar la información a continuación para tener acceso directo al servidor ubicad en Korea. Para mentener tu anonimato, te conectarás desde una IP de dicho país.

El evento estuvo organizado en tres sesiones, la primera sesión tuvo una duración aproximada de 1 hora con un nivel de seguridad máximo, lo cual puntuaba por 3. La segunda sesión tuvo una duración aproximada de 45 minutos, lo cual puntuaba por 2. La tercera y última sesión tuvo una duración aproximada de 30 minutos. A la fase final únicamente accedían quienes acumulasen las cinco mejores puntuaciones. El merecido ganador de del Radware’s Hacker Challenge del año 2018 fue Felipe Gonzalez.

Entre los tipos de ataques se puntuaban los siguientes:

  • Escaneo de puertos y vulnerabilidades
  • Mapa del sitio web (website sitemap)
  • Tipo de aplicación web (Application type)
  • Tipo de servidor werb (versión / plataforma)
  • Lista de usuarios y contraseñas
  • Tipo de base de datos
  • Denegación de Servicio (DoS)
  • Ataque de inyección SQL para obtener una autenticación exitosa
  • Ataque de inyección SQL para obtener una información de base de datos
  • Ataque de inyección SQL que crea un usuario en la base de datos
  • Ataques XSS
  • Interceptar y modificar parámetros con un fin delictivo (robar dinero…)
  • Manipular parámetros para escalar privilegios
  • Otro tipo de ataques
  • Acceder a información sensible (por ejemplo, parte administrativa del servidor)
  • Obtener informacións sensible de un usuario diferente al utilizado: escalado horizontal
  • Camari, eliminar contenido del sitio (web Defacement)
  • Manipulación de cookies para escalar privilegios.

Estoy seguro el próximo año se incrementará el número de profesionales o denominados “Hackers” compitiendo en el evento. En resúmen; un evento bien organizado ymuy agradable.

Fuentes:

https://www.hackers-challenge.com/latam

Proyecto OWASP de un Modelo de Madurez para Asegurar el Software

Body

El Modelo de Madurez para Asegurar el Software; o SAMM (Software Assurance Maturity Model ) por sus siglas en idioma inglés, es un marco o estructura de trabajo abierta para ayudar a las organizaciones a formular e implementar una estrategia para la seguridad del software, lo cual se adapte a enfrentar los riesgos específicos de una organización. Los recursos proporcionados por SAMM ayudarán en:

  • Evaluar las prácticas en seguridad de software existentes en una organización.
  • Construir un programa balanceado para el aseguramiento del software en iteraciones bien definidas.
  • Demostrar mejoras concretas hacia un programa de seguridad.
  • Definir y medir las actividades relacionadas con la seguridad a través de una organización.

SAMM fue definida con flexibilidad en mente, y como tal puede ser utilizada por organizaciones pequeñas, medianas y grandes, las cuales utilizan cualquier estilo de desarrollo.

Como un proyecto abierto, el contenido de SAMM siempre permanecerá neutral y libremente disponible para todos.

Aparte de una Guía “How-To” y el documento Modelo del Núcleo, muchas otras herramientas y documentos se han hecho disponibles durante los recientes años:

  • La nueva Guía para Inicio Rápido recorre a través de los conceptos fundamentales para ejecutar prácticas de seguridad en software basado en SAMM.
  • El conjunto de herramientas SAMM actualizada puede ser utilizada para realizar evaluaciones SAMM y crear hojas de ruta SAMM.
  • Muchos de los recursos OWASP son enlazados desde la página del proyecto SAMM en el sitio web de OWASP. Se puede utilizar estos para implementar hojas de ruta SAMM.
  • Con los datos de referencia de SAMM se puede comparar la madurez y progreso con otras organizaciones y equipos.

Evolución de SAMM

SAMM v1.0 fue originalmente desarrollado, diseñado y escrito por Pravir Chandra. Como parte de la publicación v1.1. Esta Guía “How-To” se dividió en la guía para la implementación de SAMM desde el documento Modelo del Núcleo de SAMM. La documentación de SAMM v1.5 continua con el mismo formato de v.1.1.

Fuentes:

https://www.owasp.org/index.php/OWASP_SAMM_Project

Proyecto OWASP para un Estándar de Verificación en la Seguridad de Aplicaciones

Body

Application Security Verification Standard (ASVS); o por su traducción al idioma español; Estándar para la Verificación de la Seguridad en Aplicaciones, es un esfuerzo comunitario para establecer un framework o marco de trabajo sobre requerimientos en seguridad, y controles los cuales se enfocan en normalizar los controles de seguridad funcional y no funcional, requeridos cuando se diseña, desarrolla y prueban aplicaciones web modernas.

ASVS es la culminación de un esfuerzo comunitario y retroalimentación de la industria. Es importante calificar las experiencias sobre casos de uso real relacionados hacia la adopción del ASVS. Esto ayuda a los recién llegados hacia el estándar, planear la adopción del ASVS, mientras ayuda a la compañías existentes a aprender desde las experiencias de otros.

Es probable nunca se esté un 100% de acuerdo con el estándar. El análisis del riesgo es siempre subjetivo hasta cierto punto, lo cual crear un reto cuando se intenta generalizar en una talla única a todos los estándares. Sin embargo, se espera estar en la dirección correcta, mejorando respetuosamente los conceptos introducidos en este importante estándar de la industria.

ASVS tiene dos objetivos principales:

  • Ayudar a las organizaciones a desarrollar y mantener aplicaciones seguras.
  • Permitir a los servicios de seguridad, proveedores de herramientas de seguridad, y clientes alinear sus requerimientos y ofertas.

Niveles para la Verificación de Seguridad en Aplicaciones

El estándar para la verificación de seguridad en aplicaciones define tres niveles de verificación para la seguridad, con cada nivel incrementando su profundidad.

  • ASVS Nivel 1 es para todo el software.
  • ASVS Nivel 2 es para las aplicaciones conteniendo datos sensibles, los cuales requieren protección.
  • ASVS Nivel 3 es para las aplicaciones más críticas, aplicaciones realizando transacciones de alto valor, conteniendo datos médicos sensibles, o cualquier aplicación el cual requiera un alto nivel de confianza.

Cada nivel del ASVS contiene una lista de requerimientos para la seguridad. Cada uno de estos requerimientos puede también ser mapeado hacia características y capacidades específicas en seguridad, los cuales deben ser construidos en el software por los desarrolladores.

Como utilizar el Estándar

Una de las mejores maneras de utilizar el estándar para la verificación de seguridad en aplicaciones, es utilizarlo para crear una lista de verificación para codificación seguridad específica para una aplicación, plataforma u organización. Adaptar ASVS a casos propios incrementará el enfoque sobre los requerimientos en seguridad, los cuales son más importantes para los proyectos y entornos.

Fuentes:

https://www.owasp.org/index.php/Category:OWASP_Application_Security_Ver…

Metodología de OWASP para la Medición del Riesgo

Body

Descubrir vulnerabilidades es importante, pero ser capaz de estimar el riesgo asociado para la empresa es igualmente importante. Al principio del ciclo de vida, se puede identificar problemas de seguridad en la arquitectura o diseño, utilizando modelos de amenazas. Posteriormente se pueden encontrar problemas de seguridad utilizando revisión de código o pruebas de penetración. O los problemas podrían no ser descubiertos hasta la aplicación esté en producción, y sea comprometida.

Al seguir el presente enfoque, es posible estimar la severidad de todos estos riesgos hacia la empresa, y hacer una decisión informada sobre aquello a hacer con estos riesgos. Tener un sistema establecido para medir los riesgos ahorrará tiempo y eliminará las discusiones sobre prioridades. El sistema ayudará a garantizar la empresa no sea distraída por riesgos menores mientras se ignora riegos más serios, los cuales no se comprenden bien.

Los autores han intentado hacer este modelo simple de utilizar, manteniendo al mismo tiempo los detalles suficientes para realizar estimaciones. Existe una sección sobre la personalización, para obtener más información sobre como adaptar el modelo para utilizarlo en una organización específica.

Enfoque

Existen muchos diferentes enfoques para el análisis del riesgo. Existe una sección de referencia para algunas de las más comunes. El enfoque de OWASP presentado se basa en estas metodologías estándar, y esta personalizado para la seguridad de aplicaciones.

Se inicia con el modelo estándar.

Riesgo = Probabilidad * Impacto

En las secciones constituyendo esta metodología, los factores implicados en la “Probabilidad” e “Impacto” para la seguridad de aplicaciones se desglosan. El profesional en evaluaciones debe mostrar como cambiarlos para determinar la gravedad general del riesgo.

  • Identificar un Riesgo
  • Factores para Estimar la Probabilidad
  • Factores para Estimar el Impacto
  • Determinar la Severidad del Riesgo
  • Decidir aquello a Arreglar
  • Personalizar el Modelo para la Medición del Riesgo

Esta información es parte de la Guía para Pruebas de OWASP en su versión 4.

Fuente:

https://www.owasp.org/index.php/OWASP_Risk_Rating_Methodology
https://www.owasp.org/index.php/OWASP_Testing_Guide_v4_Table_of_Contents

Manual de Evidencia Digital

Body

El “Proyecto de Apoyo al Sector Justicia” inició sus actividades en agosto de 2016, teniendo como principal antecedente el “Programa de Apoyo a la Justicia Penal en el Perú” ejecutado entre mayo del 2012 y julio de 2016, y de la misma manera surge como iniciativa de la Comisión Especial de Implementación del Código Procesal Penal, y con el auspicio del gobierno de los Estados Unidos de América a través de la Oficina de Asuntos Internacionales contra el Narcotráfico y Aplicación de la Ley (INL) del Departamento de Estado. La ejecución del proyecto ha sido nuevamente encargada a la Iniciativa para el Estado de Derecho del Colegio de Abogados de los Estados Unidos (American Bar Association Rule of Law Initiative), ABA ROLI (por sus siglas en inglés), quienes a través de su oficina en Perú vienen desarrollando actividades orientadas a fortalecer la implementación progresiva del código procesal penal, el tratamiento de los casos en flagrancia, la investigación y procesamiento de los delitos contra la administración pública – corrupción de funcionarios, el acceso a la justicia de personas en condición de vulnerabilidad y el tratamiento de casos de menores infractores de la ley Penal.

A través de este Manual, se busca reducir los errores frecuentemente cometidos al abordar una escena del crimen en el que se pueden encontrar medios de prueba altamente sofisticados y cuyo aseguramiento, protección y análisis exige conocimientos y técnicas avanzadas que impidan su alteración e, incluso, su destrucción. En este sentido, este es un manual útil para policías y fiscales en tanto se encuentran a cargo de la investigación y procesamiento de casos criminales así como de jueces quienes podrán advertir la complejidad que reviste el abordaje de un caso en el que las nuevas tecnologías se encuentran presentes.

Aquí, el operador encontrará definiciones útiles, explicadas de manera sencilla, que le permitirán comprender los términos que se emplean en el tratamiento de la evidencia digital. Además, conocerá la importancia del abordaje adecuado de aquel tipo de medio de prueba, sus características y la información que se puede obtener. Finalmente, en la sección denominada Anexos encontrará recomendaciones útiles que le dan practicidad a los conceptos teóricos esbozados a lo largo del documento.

Fuentes:

http://www.mpfn.gob.pe/publicaciones_recursos/
http://www.mpfn.gob.pe/Docs/0/files/manual_evidencia_digital.pdf

Imágenes Forenses

Body

Una imagen forense es una copia bit a bit exacta de un dispositivo de almacenamiento. Es también conocido como una imagen de flujos de bits. En otras palabras, cada bit (1 o 0) es duplicado en otro dispositivo limpio desde la perspectiva forense, como un disco duro. ¿Porqué hacer todo esto? ¿Porqué únicamente no copiar y pegar los archivos?. Las razones son significativas. Primero, copiar y pegar únicamente obtiene los datos activos. Esto es, los datos factibles de ser accedidos por el usuario. Estos son los archivos y carpetas con los cuales interactúan los usuarios, como un documento de Microsoft Word. Segundo, esto no obtiene los datos en el espacio sin asignar, incluyendo archivos borrados o parcialmente sobrescritos. Tercero, no captura los datos del sistema de archivos. Todo esto podría generar un análisis forense incompleto e no efectivo.

Se necesita realizar un clon forense del dispositivo de almacenamiento sospechoso (disco duro), tan pronto como sea razonablemente posible. El crear una imagen forense desde un dispositivo de almacenamiento puede ser un proceso con un alto consumo de tiempo, y por esta razón usualmente tiene mayor sentido realizarlo en el laboratorio forense en lugar de la escena del incidente. El generar la imagen forense en el laboratorio elimina la necesidad de estar en la escena, pues esto podría demandar horas. También proporciona un entorno más estable y confortable para controlar mejor el proceso.

Antes de capturar la computadora, se debe tener la autorización legal para hacerlo. En casos criminales, esta petición y la racionalidad detrás de esto debe ser parte de la aplicación de la orden de registro. En casos civiles, esta provisión puede ser negociada por las partes implicadas u ordenada por un juez.

Aunque tomar el hardware hacia el laboratorio forense es una rutina en casos criminales, la creación de la imagen forense podría necesitar ser realizada en la escena en un caso civil. La mayoría de casos civiles con evidencia digital se enfocan en computadoras de la empresa. Una computadora de la empresa situada en un laboratorio forense, no está generando ninguna ganancia, lo cual tiene a generar irritabilidad en el personal de la empresa. Si un disco duro en la computadora de la empresa no puede ser remplazado, entonces la máquina debe ser clonada y puesta en servicio.

Fuentes:

https://forensicswiki.org/wiki/Disk_Imaging
http://smallbusiness.chron.com/difference-between-disk-cloning-disk-ima…
https://www.theatlantic.com/technology/archive/2017/03/hacking-tools-pe…