Casos reales anonimizados
Hilos con incidentes de pymes, consultoras y SOC regionales. Se publica el flujo completo: qué se hizo primero, qué se documentó y qué quedó fuera del alcance del peritaje.
Un foro técnico donde peritos, analistas SOC y equipos de respuesta a incidentes de América Latina comparan procedimientos de adquisición, cadena de custodia y análisis de memoria volátil, y donde las dudas de quien recién arranca se responden con el mismo nivel de detalle que un caso en curso.
No es un grupo de consultas sueltas. Acá se discute con procedimiento, plantillas y casos concretos. Estos son los frentes donde la comunidad aporta todos los días.
Hilos con incidentes de pymes, consultoras y SOC regionales. Se publica el flujo completo: qué se hizo primero, qué se documentó y qué quedó fuera del alcance del peritaje.
Modelos de acta de adquisición, registro de hash antes y después del volcado, y estructura de hallazgos pensada para presentación judicial. Se comparten y se corrigen entre peritos.
Volatility 3, Autopsy, FTK Imager y write blockers puestos a prueba sobre el mismo conjunto de evidencia. Tiempos de indexado, manejo de artefactos de Windows y límites reales de cada una.
Sección separada para quienes están entrando en DFIR. Dudas sobre cadena de custodia, orden de volcado o cómo leer una salida de terminal sin que la respuesta sea un enlace genérico.
Plazos, marcos legales por país y qué exige realmente un requerimiento judicial antes de borrar telemetría. Discusiones que terminan en criterios aplicables, no en opiniones sueltas.
Guías descargables sobre adquisición, triage y análisis de memoria, más una sección de ofertas laborales revisadas antes de publicarse. Menos ruido, más contexto.
Si querés ver cómo se documenta un caso de punta a punta, revisá el flujo de trabajo que seguimos o escribinos por la vía de contacto para sumar tu propio hilo.
Material que suele aparecer citado en las discusiones del foro: comparativas de herramientas, criterios de documentación y notas sobre cómo se arma un informe pericial que resista una revisión judicial.
Selección de la comunidad
Comparativa
Cuándo conviene cada una según el tipo de evidencia, el volumen de la imagen y la RAM del equipo de trabajo. Incluye tiempos medidos por miembros del foro en casos de exfiltración.
Leer la comparativaProcedimiento
Cómo registrar la hora del desbloqueo, qué formulario usar para dejar constancia del hash antes y después del volcado, y por qué la autorización del responsable de TI debe quedar en el acta.
Ver el procedimientoMemoria volátil
Orden de prioridades al volcar RAM, plugins que dieron resultados útiles en un caso real y las limitaciones que aparecieron según la versión del kernel del equipo comprometido.
Abrir el análisis