Trabajando con la Ventana de Expresiones para Filtrado en Wireshark

Body

La ventana "Filter Expression" o Expresiones para Filtrado, es una característica la cual facilita a quienes son novatos utilizando Wireshark, la creación de filtros para la captura y visualización. Puede ser ejecutado haciendo clic en el botón “Expression” o Expresión presente en la barra de expresiones para filtrado.

Utilizando esto se puede crear fácilmente filtros para captura y visualización, pues proporciona varias opciones junto con algunas expresiones previamente cargadas. Para crear una expresión se pueden seguir el siguiente procedimiento.

1. Para visualizar los campos de criterio específico asociado con un protocolo, se debe expandir el protocolo haciendo clic en el ícono "+".

2. Una vez se encuentra el criterio requerido, se puede seleccionar la relación como igual "==" o mayor que ">".

3. Luego se puede proporcionar el valor con el cual se desea comparar (por ejemplo, google.com o un número)

Se puede anotar en la captura de pantalla, el nombre del campo "http.request.uri" se selecciona para verificar si este es igual a (relación) google.com (valor). Por lo tanto la expresión completa de filtrado se convierte en "http.request.uri=google.com".

Esta es una rápida demostración de utilizar la ventana de Expresiones para Filtrado.

Fuentes:

https://www.wireshark.org/
https://www.wireshark.org/docs/wsug_html_chunked/ChWorkFilterAddExpress…

Laboratorios Forenses

Body

Los laboratorios forenses están dispersos a través de varios países a nivel internacional, y se alinean a las jurisdicciones de las leyes; ya sean locales, regionales, de países o internacional. La mayoría de esta instalaciones son dirigidas por una agencia legal o policial.

No todos los procedimientos forenses de computadoras son realizados en lo considerado como un laboratorio tradicional. Muchas agencias lo realizan localmente en sus propios departamentos si tienen el equipo necesario y el personal debidamente entrenado.

El forense digital no es barato, por lo cual no todas las agencias pueden entrenar y equipar a los examinadores. Una manera de satisfacer esta demanda cada vez mayor; es un programa iniciado por el FBI denominado como RCFL (Regional Computer Forensics Laboratory) o Laboratorios Regionales Forenses de Computadoras. Este programa funciona en los Estados Unidos de Norteamérica, proporcionando servicios y entrenamientos sobre forense digital a todos los niveles de las fuerzas legales.

Cada RCFL cuenta con el personal pertinente, siendo administrado por una asociación de agencias locales, estatales y federales. El programa RCFL ha sido un gran éxito, haciendo una mella significativa en la acumulación de análisis forenses digitales en todo Estados Unidos.

Por ejemplo en el año 2014 las agencias solicitaron 745 servicios de forense digital. Se recibieron 6,994 peticiones de servicios por parte de todos los RCFLs. Se realizaron 456 servicios en el campo. Se completaron 6,322 exámenes y búsquedas. Se procesaron 5,060 Terabytes en todos los exámenes y búsquedas. Y se realizaron 88 testimonios en juzgados.

Fuentes:

https://www.rcfl.gov/
https://www.rcfl.gov/downloads

Archivo de Paginación

Body

El dispositivo de almacenamiento es utilizado para almacenar datos y aplicaciones cuando no están siendo utilizados. Hablando relativamente, es el componente más lento del sistema, si lo comparásemos con la velocidad del CPU. Todos los datos e instrucciones deben ser alimentados hacia el CPU desde la memoria.

Pocas personas utilizaran las computadoras para únicamente abrir una aplicación. Generalmente se abren muchos programas, como Word, Outlook, Firefox al mismo tiempo. Y dentro de Firefox se pueden tener una, dos, tres o más pestañas abiertas. Y de estas aplicaciones o programas utilizados como Adobe Photoshop, es necesario tener una buena cantidad de memoria, y se puede percibir como eventualmente la computadora se torna lenta. También se podría escuchar como el dispositivo de almacenamiento (disco duro) empieza a hacer ruido. En este punto es altamente probable se esté utilizando la memoria virtual de la computadora.

Esta memoria virtual es llamada el archivo de paginación (page file) o espacio de intercambio (swap space). El archivo de paginación no es una función la cual se utilice de manera coherente. El archivo de paginación es utilizando cuando se agotó toda la memoria principal de la computadora. La memoria principal es llamada RAM. RAM son las siglas de Memoria de Acceso Aleatorio. La RAM mantiene todo aquello con lo cual trabaja la computadora en el momento. Todos los datos e instrucciones (programas, etc.) deben moverse desde la memoria principal hacia el CPU, donde son procesados. Cada computadora viene con una cierta cantidad de RAM, y siendo de un tamaño limitado en algún momento se agotará. Cuando se agota la RAM, la computadora empezará a mover algunas cosas allí. Para aliviar esta situación, la computadora leerá datos desde el espacio de intercambio hacia la memoria RAM y viceversa, pues al escribir datos hacia el archivo de paginación se intenta liberar la memoria RAM.

Una gran cosa sobre el archivo de paginación es poder contener archivos y fragmentos de archivos, los cuales no existen en ningún otro lugar del dispositivo de almacenamiento. Incluso si algún sospechoso borra o sobrescribe exitosamente sus archivos, podría pasar por alto el espacio de intercambio, dejando evidencia factible de ser recuperada posteriormente.

Fuentes:

http://www.forensicswiki.org/wiki/Pagefile.sys
https://en.wikipedia.org/wiki/Memory_forensics
https://www.electronicevidenceretrieval.com/forensics/glossary/

Como los Discos Magnéticos Almacenan Datos

Body

En Forense Digital es necesario entender como las computadoras almacenan los archivos. Las computadoras almacenan los datos en espacios definidos llamados “sectores”. Se puede pensar en los sectores como el contenedor más pequeño en una computadora utilizado para almacenar información. Cada sector almacena hasta 512 bytes de datos, pudiendo almacenar menos, pero no más.

Mientras un sector es el contenedor más pequeño, el sistema operativo de una computadora únicamente almacena datos como “clusters”. Suponiendo alguien ha grabado un archivo comprometedor en un dispositivo de almacenamiento de nombre “evidencia.doc”. Si este tiene un conveniente tamaño de 1024 bytes, el archivo ocupará el espacio de dos sectores separados.

El archivo de nombre “evidencia.doc” luego es eliminado de la computadora, siendo enviado hacia la papelera de reciclaje. Pero también se procede a vaciar la papelera de reciclaje. Se podría pensar el archivo ha sido eliminado completamente, pero esto no es así, pues el archivo aún reside en los dos sectores donde inicialmente fue almacenado.

Dos días después, alguien graba otro archivo de nombre “nuevo.doc” en el dispositivo de almacenamiento, el cual tiene un tamaño de únicamente 768 bytes, es decir únicamente los primeros 768 bytes del archivo original se sobrescribieron. Mediante un rápido calculo matemático, existen 256 bytes correspondiendo al espacio residual o holgura. Este espacio es la diferencia entre el espacio asignado y el espacio actualmente utilizado.

Del espacio residual o de holgura se pueden recuperar fragmentos de archivos previos. Aunque esto podría no ser útil, se debe utilizar el condicional “podría”. Pues podría ser parte de un documento incriminante, como un archivo de hoja de calculo, correo electrónico o fotografía. Estos fragmentos podrían contener lo suficiente de un mensaje de correo electrónico para identificar al remitente o dirección IP del remitente. Una fotografía parcial de una victima podría enlazarla con un sospechoso. El espacio residual o de holgura no puede ser accedido por el usuario normal o el sistema operativo. Como tal, esta evidencia existente es desconocida para un sospechoso.

Fuentes:

http://forensicswiki.org/wiki/Slack
http://myharddrivedied.com/presentations-resources

Espacio Asignado y Sin Asignar

Body

Es muy importante entender como las computadoras visualizan el espacio sobre un dispositivo de almacenamiento. Generalmente hablando, un sistema de archivos categoriza todo el espacio de un dispositivo de almacenamiento de dos maneras. El espacio ya sea asignado o sin asignar; existen algunas excepciones, como el HPA (Host Protected Area). Poniéndolo de otra manera, ya sea el espacio está siendo utilizado o no lo esta. Windows no puede visualizar los datos en este espacio sin asignar. Para el sistema operativo, los archivos ubicados en el espacio sin asignar son esencialmente invisibles. Es importante sin embargo entender “no utilizado” no siempre implica “vacío”.

Persistencia de Datos

Los datos en el dispositivo de almacenamiento son persistentes. No es tan fácil deshacerse de ellos como se podría pensar. Los archivos borrados permanecerán hasta ser sobrescritos con más datos. La pregunta es; ¿Cuanto tiempo tomará esto?. La respuesta es “depende” (la cual es una de las respuestas más frecuentes en el forense digital). Con la masiva cantidad de espacio de almacenamiento disponible en los dispositivos de almacenamiento actuales, existen buenas probabilidades de los archivos nunca sean sobrescritos. Las fotografías tomadas en su niñez podrían permanecer en el dispositivo de almacenamiento por un largo, muy largo periodo de tiempo.

Recordar, el trabajo del sistema de archivos es mantener un rastro o pista de todos los archivos y el espacio de almacenamiento. El sistema de archivos mantiene las cosas bonitas y ordenadas. Se debe pensar en el sistema de archivos como en un índice al final de un libro. Cuando se busca por un tema en particular, se recorre el índice hasta encontrar el termino requerido. Este índice nos proporciona el número de página al cual ir. El sistema de archivos funciona básicamente de la misma manera. Utilizando nuevamente la analogía del libro, borrar un archivo quitaría la entrada desde el índice del libro. Sin embargo aunque el tema no será referenciado en el índice, la página y todo su contenido permanecerán en el libro, intacto y sin ser tocado.

Puede sorprender el conocer cuando se guarda un archivo, este no es necesariamente guardado en un lugar. De hecho, podría estar disperso en varios platos de un disco duro. Podría parecer extraño si se piensa en lo ordenado de las computadoras, pero este podría no ser el caso.

El trabajo del sistema de archivos es mantener una pista de estos clusters separados, así estos pueden ser nuevamente ensamblados la siguiente vez se abra el archivo. ¿Alguna vez se ha defragmentado un dispositivo de almacenamiento?. Esto simplemente mueve estas partes dispares tan cercanamente como sea posible. Moviéndolos cerca acelera las cosas para la computadora. Pero algunos individuos intentarán destruir datos utilizado este proceso.

Los archivos sobrescritos generalmente se consideran como irrecuperables. Pero no todo está perdido. Como muchas reglas en la vida, existen excepciones y esta es una de ellas. Es posible el nuevo archivos asignado hacia un espacio no lo necesite del todo. Si este es el caso, el archivo original podría únicamente ser parcialmente sobrescrito. La parte restante puede ser recuperada y podría contener información la cual pueda ser utilizada. Este espacio restante es llamado espacio “residual” o de holgura.

Fuentes:

https://en.wikipedia.org/wiki/Host_protected_area
https://en.wikipedia.org/wiki/Glossary_of_digital_forensics_terms

Sistemas de Archivos

Body

Con millones o billones de archivos flotando dentro de las computadoras, se hace necesaria alguna manera de mantener las cosas limpias y ordenadas. Esta función indispensable es la responsabilidad del sistema de archivos. El sistema de archivos rastrea el espacio libre del dispositivo de almacenamiento como también la ubicación de cada archivo. El espacio libre, también conocido como espacio sin asignar, ya sea puede estar vacío o contener un archivo el cual previamente ocupó esa ubicación y fue borrado.

Existen diferentes tipos de sistemas de archivos. Algunos de los más comúnmente encontrados por los analistas forenses incluyen, FAT, NTFS, y HFS+.

FAT (File Allocation Table)

Es el más antiguo de los sistemas de archivos. Viene en diferentes versiones; FAT12, FAT16, FAT32, y FATX. Sin embargo no es utilizado en los recientes sistemas operativos, frecuentemente puede ser encontrado en dispositivos flash y similares.

NTFS (New Techonology File System)

Es el sistema actualmente utilizado por las más recientes versiones de Windows, como 7, 8, etc. Es mucho más poderoso comparado con FAT, y es capaz de realizar muchas más funciones. Por ejemplo; NTFS puede automáticamente recuperar algunos errores relacionados al disco, lo cual FAT32 no puede. Proporciona un mejor soporte para unidades de almacenamiento de gran tamaño, y mejor seguridad a través de permisos y encriptación.

HFS+ (Hierarchical File System)

También HFS y HFSX son utilizado en productos Apple. HFS+ es una actualización de su sucesor HFS. Esta nueva versión ofrece muchas mejoras, incluyendo uso mejorado del espacio del dispositivo de almacenamiento, compatibilidad entre plataformas, y nombre de archivos internacionalmente amigables.

Fuentes:

https://technet.microsoft.com/en-us/library/cc938438.aspx
http://forensicswiki.org/wiki/FAT
https://technet.microsoft.com/en-us/library/cc758691(v=ws.10).aspx
http://www.forensicswiki.org/wiki/New_Technology_File_System_(NTFS)
http://dubeiko.com/development/FileSystems/HFSPLUS/tn1150.html
http://forensicswiki.org/wiki/HFS%2B

Tipos de Datos

Body

Los datos pueden ser agrupados en tres amplias categorías; activa, latente, y archivo. El buscar datos de esta manera ayuda a clarificar su ubicación, cómo son contabilizadas por el sistema de archivos, cómo pueden ser accedidos por el usuario final, etc. Esto también ayuda a acortar el costo y esfuerzo requerido para recuperar los datos en cuestión.

Datos Activos

Los datos activos son los datos usados diariamente en las computadoras. El sistema operativo “ve” y rastrea estos archivos. Se pueden localizar estos archivos utilizando el explorador de Windows. Estos son los archivos residiendo en el espacio asignado del dispositivo de almacenamiento. Estos datos pueden ser adquiridos con las técnicas forenses estándar para réplica.

Datos Latentes

Los datos latentes son los datos borrados o parcialmente sobrescritos. Estos archivos no son mas rastreados por el sistema operativo, y son por lo tanto “invisibles” al usuario promedio. Al buscar por uno de estos archivos en el Explorador de Windows, no se le encontrará. Se requiere una imagen forense para recolectar estos datos.

Datos de Archivo

Los datos de archivo o copias de respaldo pueden tener varias formas. Discos duros externos, DVDs, y cintas de respaldo son sólo algunos ejemplos. La adquisición para datos de archivo pueden ser desde algo muy simple hasta extremadamente complejo. El tipo y edad del medio de respaldo son los principales factores para determinar la complejidad del proceso.

Las cintas de respaldo pueden presentar retos muy grandes, especialmente si fueron hechos con software o hardware el cual no está en producción. Si las cintas son creadas utilizando partes específicas de hardware y software, estas mismas herramienta serán necesarias para restaurar datos en una forma la cual pueda ser entendida y manipulada. Donde esto se vuelve interesante es cuando el hardware y software no está más en producción. Podría ser una versión antigua del software la cual no está disponible o la empresa ya no está más en el negocio. Esto es conocido como datos legados.

Fuentes:

https://en.wikipedia.org/wiki/Digital_forensics

Entornos de Computación

Body

No todos los “entornos” de computación son creados igual. Existen diferencias substanciales entre ellos. Se pueden encontrar computadoras individuales, redes de varios tamaños, o incluso sistemas más complejos. Estas disparidades tendrán un impacto significativo en el proceso de recolección donde se buscan por datos, las herramientas a utilizar, y el nivel de complejidad requerido. El clarificar precisamente el entorno es útil para tener un inicio correcto en una investigación, incluso antes de responder hacia la escena. Los entornos pueden ser divididos en cuatro categorías; autónomos, en red, mainframe, y la nube.

Una computadora autónoma es aquella no conectada hacia otra computadora. Estas son los más fáciles de tratar e investigar. Las posibles ubicaciones de evidencia están razonablemente confinadas. Los sistemas autónomos son rutinariamente encontrados en residencias como apartamentos o casas.

Una computadora en red está conectada con al menos una computadora y potencialmente muchas, muchas otras. Esta incrementa la complejidad como también los lugares donde la evidencia podría ser encontrada. Se pueden ver archivos y artefactos normalmente encontrados sobre la máquina local esparcidos en servidores y otras máquinas. Este entorno introduce una diversidad de variables a la ecuación. Aunque estas redes son más comunes en configuraciones empresariales, son frecuentes encontrarlas más y más en casas.

A diferencia de las máquinas autónomas, un sistema “mainframe” centraliza todo el poder de cómputo en una ubicación. Procesador, almacenamiento, y aplicaciones están ubicados y son controlados desde una sola localización.

Computación en la Nube

Si no se está familiarizado con el término “Computación en la Nube”, pues si se usa Gmail, Facebook o Twitter se lo está utilizando. La computación en la nube es un concepto muy usado actualmente, llamando mucho la atención de las comunidades de negocio y TI. Este “nuevo” modelo de computación es muy similar en varios aspectos al antiguo sistema “Mainframe”. Como en “Mainframe”, los recursos de computación se mueven desde la máquina local hacia algún otro lugar centralizado.

El modelo de la nube presenta algunas características muy interesantes, las cuales lo hacen atractivas para las empresas, especialmente desde la perspectiva del costo. La nube ofrece software junto con infraestructura y plataformas de computación sobre un modelo elástico y de pago por uso. Esto ofrece a las empresas la posibilidad de únicamente pagar por lo utilizado.

Gigantes de la tecnología como Microsoft, Google, y Amazon son solo tres de las compañías saltando al vagón de ofrecer servicios en la nube. Los servicios en la nube incluyen IaaS (Infraestrucure as a Service), PaaS (Platform as a Service), y SaaS (Software as a Service). Todos son entregados sobre Internet. En la nube, los clientes únicamente pagan por los recursos actualmente usados, así como se paga por servicios como el agua o electricidad.

IaaS

Con IaaS las organizaciones externalizan sus necesidades de hardware al proveedor del servicio. Esto podría incluir necesidades diarias de hardware, como servidores, almacenamiento, y similares. Los costos asociados de ejecutar y mantener el hardware son pagados por el proveedor.

PaaS

Los programadores desarrollan su software para funcionar en un entorno de computación específica (sistema operativo, servicios, etc). PaaS proporciona a los desarrolladores la habilidad de rentar el entorno (hardware, sistemas operativos, almacenamiento, servidores, etc) según sea necesario. PaaS proporciona una flexibilidad excelente en lo referente al sistema operativo, pues puede ser modificado o actualizado frecuentemente.

SaaS

En la nube SaaS, se proporcionan aplicaciones bajo demanda hacia los clientes sobre Internet. Estas aplicaciones son hospedadas y mantenida por el proveedor del servicio.

La nube representa un enorme reto para la comunidad forense digital, ya sea desde la perspectiva técnica y legal. Técnicamente, la nube presenta un entorno virtualizado muy complicado, el cual frustra, sino por completo niega muchos de los procedimiento forenses rutinarios. Legalmente esto puede ser una pesadilla de jurisdicción. En la nube los datos no conocen límites. La evidencia puede literalmente están en otro país o continente del mundo.

Fuentes:

https://en.wikipedia.org/wiki/Cloud_computing
http://csrc.nist.gov/publications/drafts/nistir-8006/draft_nistir_8006…

Almacenamiento y Memoria

Body

Donde y como los datos son almacenados y escritos es uno de los principales conceptos fundamentales a ser aprendidos. Existe más de una manera para escribir datos. En la actualidad los datos son generalmente creados de tres maneras diferentes: electromagnetismo, transistores eléctricos microscópicos (flash), y luz reflejante (CDs, DVDs, etc.). Las ubicaciones de almacenamiento dentro de la computadora sirven para diferentes propósitos. Algunos son de corto plazo, usado para mantener temporalmente los datos utilizados en el momento por la computadora. Los otros son más permanentes, es decir de mantenimiento a largo plazo.

Discos Magnéticos

La mayoría de unidades en las computadoras actuales leen y escriben datos magnéticamente. Estos harán cada partícula esté magnetizada o no magnetizada. Si la partícula está magnetizada se lee como un 1, si no lo está se lee como un 0. Las unidades por si misma están usualmente hechas de platos de aluminio cubiertas con material magnético. Estos platos giran a muy altas velocidades. Giran a velocidades cercanas a 15,000 rpm en promedio. La velocidad puede ser incluso mayor en dispositivos superiores. Estos discos para tareas pesadas son típicamente encontrados en servidores o estaciones de trabajo profesional. Desde la perspectiva forense, velocidades más rápidas resultan en adquisiciones más rápidas.

Los platos giran sobre una pequeña varilla denominada “husillo”. Los datos son físicamente escritos hacia el plato utilizando un cabezal de lectura y escritura unido al brazo actuador, el cual es accionado por el actuador por si mismo. El brazo actuador mueve el cabezal a través de los platos, leyendo y escribiendo datos. El cabezal de lectura y escritura flota sobre un colchón de aire. El cabezal de lectura y escritura, como es llamado, flota cercanamente sobre la superficie del plato, como una ocho veces menos del diámetro de un cabello humano. Estos dispositivos son realmente sorprendentes.

Memoria Flash

Memoria Flash es utilizado en una amplia diversidad de dispositivos. Unidades miniaturas y tarjetas de memoria proporcionan almacenamiento confiable en un paquete muy portátil, permitiendo tomar más fotos, y llevar archivos hacia cualquier lugar. A diferencia de otros tipos de memoria, la memoria flash mantiene los datos incluso sin electricidad. Flash está hecho de transistores. Cada transistor lleva una carga eléctricas o no. Cuando el transistor está cargado se lee como un 1, y sin carga se lee como un 0.

Los discos duros basado en Flash se están volviendo más comunes. A diferencia de las unidades magnéticas, las unidades flash son de estado sólido, lo cual significa no tiene partes movibles. Estis son frecuente referenciados como SSD o “Solid State Drive”. Ofreciendo muchas ventajas significativas incluyendo incremento de velocidad, menos susceptibilidad a golpes, y menor consumo de poder.

Los SSDs están jugando actualmente un rol relevante en la computación y forense digital. Aunque estos dispositivos ofrecen desempeño mejorado, también representan un reto importante para el forense digital.

Almacenamiento Óptico

Los medios ópticos leen y escriben datos utilizando una luz láser junto con un material reflexivo incorporado en los discos ópticos. Los disco ópticos están hecho de una base de policarbonato cubierto con una delgada capa de aluminio. El disco es luego cubierto con un material acrílico claro para propósitos de protección. Durante el proceso de fabricación, la superficie del disco esta constituido de un relieve de pequeñas protuberancias. Esta serie de protuberancias forman una larga y única pista en espiral. Un láser proyecta un haz de luz altamente enfocado sobre la pista. Esta luz es reflejada de manera diferente desde la protuberancia, y los espacios entre ellos, llamados terrenos. Este cambio en la reflejo es lo leído por el sistema como binario. Los tipos más comunes de medios para el almacenamiento óptico incluyen CDs, DVDs, y Blu-ray.

Memoria Volátil y No volátil

La memoria y el almacenamiento son dos términos algo sinónimos cuando se trata de computadoras. Ambos se refieren a lugares internos donde se mantienen los datos. La memoria es utilizada para un almacenamiento de corto plazo, mientras el almacenamiento es más permanente. No importa como se le llame, existen diferencias significativas entre los dos, especialmente desde la perspectiva forense. La diferencia radica en los datos volátiles de la RAM existen únicamente mientras haya suministro de poder. Una vez el poder se elimina (la máquina se apaga), los datos empiezan a desaparecer. En contraste, los archivos guardados en el disco duro permanecen incluso después de la computadora sea apagada, haciéndolo no volátil.

La RAM almacena todos los datos con los cuales la CPU (Central Processing Unit) está trabajando. Los datos son alimentados desde la RAM hacia la CPU donde son ejecutados. Tradicionalmente el análisis forense de una computadora se enfoca sobre el disco duro, pues una gran cantidad de evidencia puede ser encontrada allí. Actualmente no siempre este es el caso. Algunas aplicaciones como de mensajería instantánea por ejemplo no escriben en el disco duro a menos sea activada en la aplicación. De esta manera, si el “logging” está desactivado, la única evidencia se encontrará en la RAM mientras la máquina está en funcionamiento.

Fuentes:

https://en.wikipedia.org/wiki/Magnetic_storage
https://en.wikipedia.org/wiki/Flash_memory
https://en.wikipedia.org/wiki/Optical_storage
https://en.wikipedia.org/wiki/Computer_forensics#Volatile_data
http://forensicswiki.org/wiki/Tools:Memory_Imaging

Extensiones de Archivos y Firmas de Archivos

Body

Fundamentalmente los archivos son cadenas o secuencias de bits y bytes. La identificación de un archivo puede ser hecho de dos diferentes maneras. Las extensiones del archivo son lo más común. Los usuarios usualmente identifican el tipo de archivo por la extensión del archivo, si el sistema está configurado. Un sistema operativo puede ser configurado de tal manera la extensión del archivo sea ocultada. Las extensiones de los archivos son sufijos añadidos al final del nombre del archivo de computadora, indicando su formato. Entre los ejemplos a mencionar se incluyen “.docx” y “.pptx”, para las recientes versiones de Microsoft Word y PowerPoint respectivamente.

Para propósitos forenses, una extensión de archivo no es la manera más fiable para identificarlo. La extensión del archivo puede ser cambiada fácilmente, requiriendo sólo un clic del mouse y un par de pulsaciones del teclado.

En un sistema Windows simplemente se debe hacer clic derecho y seleccionar la opción “Renombrar”. Se procede a cambiar la extensión de un archivo “docx” a “jpg”.

Al cambiar la extensión del archivo y abrirlo, Windows presenta una advertencia la cual versa; “Si se cambia la extensión de un nombre de archivo, el archivo podría volverse inutilizable. ¿Estas seguro deseas cambiarlo?”.

¿Qué ocurre si se intenta abrir el archivo?. No ocurre nada, el archivo no abrirá hasta sea cambiado a su extensión original. En este caso el visor de fotos de Windows muestra un mensaje el cual versa; “El visor de fotos de Windows no puede abrir esta imagen porque el archivo al parecer está dañado, corrupta o es muy grande”.

Algunas personas intentarán aprovechar esta habilidad para cambiar la extensión de archivo, como una forma de camuflar datos, ocultándolos a simple vista. De manera forense, este enfoque no es efectivo. Las herramientas forenses identifican los archivos basado en la cabecera, no en la extensión dela archivo.

Con la ayuda de un sencillo editor hexadecimal se puede encontrar evidencia sobre el archivo “Informe.jpg” es un archivo en formato de Microsoft Office “Informe.docx”.

Muchas herramientas incluso separan los archivos cuyas cabeceras no coinciden con la extensión, haciéndolos fáciles de descubrir. Esta comparación es generalmente conocida como análisis de firmas de archivos.

Fuentes:

http://www.garykessler.net/library/file_sigs.html
http://forensicswiki.org/wiki/Word_Document_(DOCX)
http://forensicswiki.org/wiki/JPEG