School Work">
Recuperación de Ficheros Eliminados
Recuperación de Ficheros Eliminados
Recuperación de Ficheros Eliminados
Anlisis forense
Fecha
02 de junio de 2016
Actividades
Trabajo: Recuperacin de ficheros eliminados
El objetivo de esta actividad es ver y entender de manera prctica lo que se ha explicado
a lo largo del tema. Durante el desarrollo de la misma, has de recuperar de manera
apartado FAT Root Folder, donde se explica el esquema utilizado para almacenar las
entradas del directorio raz de una particin FAT. El artculo est disponible en:
http://technet.microsoft.com/es-es/library/cc776720%28v=ws.10%29
Para realizar la prctica, podis utilizar el software que creis conveniente, aunque se
recomienda utilizar: AccessData FTK Imager, Winhex y FCiv (o cualquier otro software
que permita el clculo de hashes). Para el anlisis de los metadatos podis utilizar
ExifTool, o la herramienta online Metashield Analyzer1.
Para realizar la prctica debis hacer lo siguiente:
Clster inicial.
https://metashieldanalyzer.elevenpaths.com/
TEMA 2 Actividades
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
TEMA 2 Actividades
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
SHA1
CRC32
: VHD03.E01
: 96a11c5ae458e32a41a907577ff8b7fe
: c46824c453e639f6771cf45f3008c1a98cac5c3c
: 5df21db9
SHA-256
: a96e69c3fa6bc902682ebe01abe729c835d65bb1a69fb99396efbcf7e7a4b53a
SHA-512
78b57305a7b2c4df38e1f7cb6df7941a4431ad48a3274e0c1ef2585aa55e1607da80ffd5a5526241d5b40004d3
0fa3d54c5a6b0910f8b364aae988689cdd9463
SHA-384
e279d82b846c6d17f78485adbd1acda2b9800b30e88b74a7e6f6af10edeeea0d0f0c9f26ad23abe46cac529df
b5468e9
Full Path
: C:\Users\jcgalan\Desktop\forense - 1\VHD03.E01
Modified Time
: 04/05/2015 12:17:40
Created Time
File Size
File Version
: 31/05/2016 8:31:45
: 4.779.148
:
Product Version :
Identical
Extension
: E01
File Attributes : A
==================================================
TEMA 2 Actividades
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
Clster inicial.
A continuacin describir los pasos dados para la recuperacin del archivo, dando lo
resultados a las cuestiones planteadas.
Lo
primero
Imagen.
es
montar
la
imagen
que
tenemos
usando
para
ello
FTK
Seleccionamos el fichero dejando las distintas opciones por defecto, ya que son las que
nos interesan, y pulsamos el botn de montar.
TEMA 2 Actividades
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
TEMA 2 Actividades
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
TEMA 2 Actividades
parte
de
su
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
nombre.
creado. Hacer NOTAR que las unidades lgicas son distintas porque esta parte de
visualizacin la hice en un paso posterior al uso del WinHex, de ah que al volver a
montar la imagen uso otra unidad lgica (y por tanto, otra letra)
TEMA 2 Actividades
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
WinHex.
los
pasos
de
recuperacin
con
Con esta herramienta ya podemos ver el fichero que se recuperar con WinHex.
TEMA 2 Actividades
el
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
Se abre ahora el programa WinHex, dejando abierto FTK Imagen, para poder ver el
dispositivo montado. Y abrimos el disco.
Siempre que se puede se trabajar sobre disco fsico. En este caso podemos y lo
seleccionamos. Nos sale una primera pestaa donde aparece la particin que debemos
TEMA 2 Actividades
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
clickar.
Aparece una nueva pestaa, donde sale el directorio raiz y el archivo que se debe
recuperar, como se vea con FTK Imager. Ahora deberemos ver su tamao, donde
empieza
hacer
los
clculos
para
poder
recuperarlo.
TEMA 2 Actividades
10
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
Aplicamos las plantillas sobre el archivo dndonos como resultado lo que se puede
visualizar en las siguientes imgenes
TEMA 2 Actividades
11
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
Para situarnos al principio del fichero abrimos el men Ir al Sector del men
Navegacin. Ah pondremos 3 que nos situar al principio de la posicin de inicio del
archivo. Este valor es el que aparece en la imagen anterior, y que ha sido remarcado en
verde.
TEMA 2 Actividades
12
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
Nos situa al principio del pichero pero el offset que marca est en hexadecimal.
Hacemos oblre clic sobre el dato para que pase a decimal.
Ese es el valor de comienzo del fichero a recuperar. A este valor le tenemos que sumar
el valor del tamao que hemos obtenido anteriormente para obtener el final del
archivo.
TEMA 2 Actividades
13
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
TEMA 2 Actividades
14
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
En este momento lo que haramos sera Hacer la copia del bloque en un archivo nuevo
desde el men Edicin, pero al tratarse de una versin del programa limitada no deja
recuperar bien el fichero.
Segn lo que se puede ver en la plantilla de WinHex, los datos asociados al fichero son
los siguientes. Hacer notar que no parece muy coherente que la fecha de creacin sea
posterior a la de modificacin, e incluso por un segundo con la de ltimo acceso.
Nombre
extensin
TEMA 2 Actividades
del
archivo Madrid.jpg
15
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
eliminado.
4.704.570 Bytes
4194816 - 8899386
Clster inicial.
TEMA 2 Actividades
16
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
A continuacin incluyo el texto que se puede obtener con el programa en formato txt
==================================================
Filename
MD5
SHA1
CRC32
: Madrid.jpg
: 61f38ca07eefedbff0019f401ee6bf22
: abdc38398b9c36b4e846f061cbf7044b613ab906
SHA-256
: 7fa8ad6e
: cb93f6ec1035903f8f26c3521d8feec70a3e643f52d411113f0fedccb35e5080
SHA-512
88aa011f0be30ac53020cddb9feab566d6d4490e9e0cea1efc9edd575aca9b2f036d86776656c007
562e1cc5ea53afdc04d1c328e9134e06d08ccb8964999120
SHA-384
50e6bd03e9bc879d09538eba3d99431ffc1ae99f73ec99d6a65e3c49a5d0b243f8f5567abd51ce336
c7a2eeeaa93389c
Full Path
: C:\Users\user\Desktop\forense - 1\Madrid.jpg
Modified Time
Created Time
: 04/05/2015 16:15:30
: 01/06/2016 16:03:04
TEMA 2 Actividades
17
Asignatura
Anlisis forense
File Size
File Version
Fecha
02 de junio de 2016
: 4.704.570
:
Product Version :
Identical
Extension
: jpg
File Attributes : A
==================================================
no saba qu comparar con qu, precisamente para poder valorar si se trataba del
mismo fichero, los hash del primer punto y del ltimo no son iguales. Entiendo que se
debe precisamente a que el hash que se obtiene es de ficheros totalmente diferentes. El
TEMA 2 Actividades
18
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
TEMA 2 Actividades
19
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
TEMA 2 Actividades
20
Asignatura
Anlisis forense
Fecha
02 de junio de 2016
: 10.18
: Madrid.jpg
:.
: 4.5 MB
: 2015:05:04 16:15:30+02:00
: 2016:05:31 11:16:43+02:00
: 2016:05:31 11:16:43+02:00
: rw-rw-rw-
: JPEG
: jpg
: image/jpeg
TEMA 2 Actividades
21
Asignatura
Anlisis forense
Image Description
Make
: NIKON CORPORATION
: NIKON D60
Orientation
: Horizontal (normal)
Y Resolution
: 300
X Resolution
: 300
Resolution Unit
: inches
Software
: Ver.1.00
Modify Date
: 2008:08:22 21:07:44
Artist
: Lourdes Martnez
Y Cb Cr Positioning
: Co-sited
Exposure Time
: 1/60
F Number
Exposure Program
ISO
Exif Version
: 3.5
: 1600
: 0221
Date/Time Original
: 2008:08:22 21:07:44
Create Date
: 2008:08:22 21:07:44
Components Configuration
Compressed Bits Per Pixel
Exposure Compensation
Max Aperture Value
Metering Mode
Flash
Focal Length
: Not Defined
: Y, Cb, Cr, -
:4
:0
: 3.5
: Multi-segment
White Balance
Focus Mode
Flash Setting
Flash Type
: 18.0 mm
: 2.10
: Color
: Fine
: Auto
: AF-A
: Normal
: Built-in,TTL
:00
: 1.7421875 1.3515625 1 1
Program Shift
:0
Compression
: JPEG (old-style)
Exposure Difference
Preview Image Start
TEMA 2 Actividades
: -3.3
: 8198
22
Fecha
02 de junio de 2016
Asignatura
Anlisis forense
: 1600
Image Boundary
02 de junio de 2016
: 21706
Fecha
:0
: 0 0 3872 2592
VR Info Version
: 0100
Serial Number
: 6030201
Vibration Reduction
: On
VR Mode
: Normal
Time Zone
: +01:00
Active D-Lighting
Daylight Savings
: Off
ISO Expansion 2
Tone Comp
Lens Type
Lens
Flash Mode
AF Area Mode
AF Point
AF Points In Focus
Shooting Mode
Color Hue
Light Source
: Yes
: D/M/Y
: Off
: 1600
: Off
: Auto
: G VR
: 18-55mm f/3.5-5.6
: Center
: Center
: Continuous
: Mode3a
: Speedlight
: 0211
Hue Adjustment
:0
Noise Reduction
: Off
WB RGGB Levels
Focus Position
Focus Distance
Lens ID Number
Lens F Stops
: 0202
: 97.5 mm
: 3.6
: 0x06
: 3.35 m
: 154
: 5.33
TEMA 2 Actividades
: 18.3 mm
23
Asignatura
Anlisis forense
: 55.0 mm
: 3.6
: 5.7
MCU Version
: 156
: 6.05 x 6.05 um
: 4664513
: 3.6
Retouch History
: None
Shutter Count
: 1153
: 0102
: Internal
: n/a
: (none)
: iTTL-BL
: Off
Flash Compensation
:0
Flash GN Distance
:0
: Off
: Off
: Off
:0
:0
: Auto
: 0100
: Off
:0
: Off
:0
: Minimal
: 2008:08:22 20:45:49
: 0100
:0
: 100
: 0035
:
: 0100
: 30
TEMA 2 Actividades
: 30
24
Fecha
02 de junio de 2016
Asignatura
Anlisis forense
: 30
: 0100
: 3872
: 2592
Interoperability Version
Sensing Method
File Source
: 0100
: Digital Camera
Scene Type
: Directly photographed
CFA Pattern
: [Green,Blue][Red,Green]
Custom Rendered
: Normal
Exposure Mode
: Auto
:1
: Standard
: High gain up
: Normal
Sharpness
: Normal
: Madrid;Plaza Mayor
Padding
Thumbnail Offset
: 30206
Thumbnail Length
: 5546
About
: uuid:faf5bdd5-ba3d-11da-ad31-d33d75182f1b
Rating
:5
Warning
Description
Image Width
Image Height
Encoding Process
: 4210
: Lourdes Martnez
XP Keywords
Title
: Unknown
XP Author
Subject
: 27 mm
: Normal
Saturation
Creator
02 de junio de 2016
: sRGB
Rating Percent
Fecha
: 99
: Lourdes Martnez
: 2592
TEMA 2 Actividades
25
Asignatura
Anlisis forense
Y Cb Cr Sub Sampling
Aperture
Blue Balance
Megapixels
:3
: YCbCr4:2:2 (2 1)
: 3.5
: 1.351563
Image Size
Lens
02 de junio de 2016
:8
Color Components
Lens ID
Fecha
: 3872x2592
: 18-55mm f/3.5-5.6 G VR
Preview Image
: 10.0
Red Balance
: 1.742188
Shutter Speed
: 1/60
: 2008:08:22 21:07:44.30
Modify Date
: 2008:08:22 21:07:44.30
Date/Time Original
Thumbnail Image
Circle Of Confusion
Depth Of Field
Field Of View
Focal Length
Hyperfocal Distance
Light Value
: 2008:08:22 21:07:44.30
: 0.020 mm
: 5.5
TEMA 2 Actividades
: 4.62 m
26