Procedimientos de adquisicion ya probados
Hilos con el paso a paso real: write blocker, hash antes y despues del volcado, acta de adquisicion y hora exacta del desbloqueo cuando el disco esta cifrado con BitLocker o LUKS.
Esta página describe el orden real de las etapas: relevamiento inicial, adquisición de evidencia, análisis, documentación de hallazgos y entrega. También aclara qué necesitamos de tu lado, qué plazos son razonables y qué límites existen cuando el equipo ya fue apagado o la evidencia se movió sin registro.
El foro no es un tablero de anuncios. Cada aporte deja algo usable: un procedimiento, una plantilla o una decision ya tomada en un caso parecido al tuyo.
Hilos con el paso a paso real: write blocker, hash antes y despues del volcado, acta de adquisicion y hora exacta del desbloqueo cuando el disco esta cifrado con BitLocker o LUKS.
Estructuras de hallazgos, redaccion de conclusiones y anexos tecnicos que ya pasaron por presentacion judicial. Se comparten editables y se discute que conviene dejar fuera del cuerpo principal.
Comparativas entre Volatility 3, Autopsy y FTK Imager con tiempos medidos en equipos distintos. La discusion apunta a que fase del incidente ahorra mas trabajo cada una, no a cual es mejor en abstracto.
Orden de prioridades para volcar memoria volatil, detectar procesos inyectados y correlacionar con telemetria del EDR antes de aislar la maquina. Incluye limitaciones por version de kernel.
Cuanto tiempo guardar cada fuente, que exige la normativa local y como justificar la ventana de retencion en un informe. Util cuando el incidente se detecta semanas despues.
Seccion de preguntas sin vueltas, biblioteca de guias descargables y ofertas laborales verificadas. Si estas armando tu primer caso, aca encontras con quien contrastar decisiones.
Si queres ver un ejemplo de hilo con capturas de terminal y diagramas de red, revisa la bitacora de un caso anonimizado.
En peritaje informático los tiempos importan tanto como los hallazgos. Esta es la secuencia que seguimos cuando un equipo de TI, un SOC o un estudio jurídico nos trae un endpoint comprometido, un disco a preservar o una duda sobre retención de logs. Cada etapa deja registro escrito y verificable.
Día 0
Relevamiento inicial
Primera llamada con quien reporta el incidente. Se define qué equipos están involucrados, si siguen encendidos, si hay respaldo previo y quién tiene autorización para manipular el hardware. Queda por escrito el alcance y los límites: no todo lo que se pide es técnicamente viable ni legalmente admisible.
Día 1 a 2
Preservación y adquisición
Volcado de memoria volátil antes de apagar, si el equipo sigue activo. Luego adquisición de imagen con write blocker, cálculo de hash antes y después, y registro fotográfico del estado de pantalla y conexiones. En discos cifrados se documenta la hora exacta del desbloqueo y la fuente de la clave de recuperación.
Día 3 a 10
Análisis técnico
Correlación de artefactos de memoria con telemetría del EDR y logs del endpoint. Se revisan procesos inyectados, conexiones salientes y persistencia. Según el caso se trabaja con Volatility, Autopsy o FTK Imager, y se anotan las limitaciones encontradas: versiones de kernel, artefactos ausentes, ventanas de log ya rotadas.
Día 11 a 15
Documentación de hallazgos
Redacción del informe pericial con línea de tiempo, metodología aplicada y anexos de evidencia. Se separa lo observado de lo inferido. Si el caso va a presentación judicial, se revisa que la cadena de custodia esté completa y que cada artefacto tenga su referencia de origen.
Posterior
Revisión y aprendizajes
Cierre con el equipo afectado: qué controles fallaron, qué retención de logs conviene ajustar y qué quedó pendiente por falta de evidencia. Los casos anonimizados se comparten en el foro para que otros peritos y analistas SOC contrasten procedimientos.