Cómo trabajamos un caso forense, del primer contacto al informe

Esta página describe el orden real de las etapas: relevamiento inicial, adquisición de evidencia, análisis, documentación de hallazgos y entrega. También aclara qué necesitamos de tu lado, qué plazos son razonables y qué límites existen cuando el equipo ya fue apagado o la evidencia se movió sin registro.

Lo que gana quien participa del foro

El foro no es un tablero de anuncios. Cada aporte deja algo usable: un procedimiento, una plantilla o una decision ya tomada en un caso parecido al tuyo.

Procedimientos de adquisicion ya probados

Hilos con el paso a paso real: write blocker, hash antes y despues del volcado, acta de adquisicion y hora exacta del desbloqueo cuando el disco esta cifrado con BitLocker o LUKS.

Plantillas de informe pericial listas para adaptar

Estructuras de hallazgos, redaccion de conclusiones y anexos tecnicos que ya pasaron por presentacion judicial. Se comparten editables y se discute que conviene dejar fuera del cuerpo principal.

Criterio para elegir herramienta segun el caso

Comparativas entre Volatility 3, Autopsy y FTK Imager con tiempos medidos en equipos distintos. La discusion apunta a que fase del incidente ahorra mas trabajo cada una, no a cual es mejor en abstracto.

Triage en endpoints que siguen encendidos

Orden de prioridades para volcar memoria volatil, detectar procesos inyectados y correlacionar con telemetria del EDR antes de aislar la maquina. Incluye limitaciones por version de kernel.

Debates sobre retencion de logs y plazos

Cuanto tiempo guardar cada fuente, que exige la normativa local y como justificar la ventana de retencion en un informe. Util cuando el incidente se detecta semanas despues.

Ayuda concreta para quien recien arranca en DFIR

Seccion de preguntas sin vueltas, biblioteca de guias descargables y ofertas laborales verificadas. Si estas armando tu primer caso, aca encontras con quien contrastar decisiones.

Ver como se documenta un caso de punta a punta

Si queres ver un ejemplo de hilo con capturas de terminal y diagramas de red, revisa la bitacora de un caso anonimizado.

Cómo se ordena un caso, del primer contacto al informe

En peritaje informático los tiempos importan tanto como los hallazgos. Esta es la secuencia que seguimos cuando un equipo de TI, un SOC o un estudio jurídico nos trae un endpoint comprometido, un disco a preservar o una duda sobre retención de logs. Cada etapa deja registro escrito y verificable.

  1. Día 0

    Relevamiento inicial

    Primera llamada con quien reporta el incidente. Se define qué equipos están involucrados, si siguen encendidos, si hay respaldo previo y quién tiene autorización para manipular el hardware. Queda por escrito el alcance y los límites: no todo lo que se pide es técnicamente viable ni legalmente admisible.

  2. Día 1 a 2

    Preservación y adquisición

    Volcado de memoria volátil antes de apagar, si el equipo sigue activo. Luego adquisición de imagen con write blocker, cálculo de hash antes y después, y registro fotográfico del estado de pantalla y conexiones. En discos cifrados se documenta la hora exacta del desbloqueo y la fuente de la clave de recuperación.

  3. Día 3 a 10

    Análisis técnico

    Correlación de artefactos de memoria con telemetría del EDR y logs del endpoint. Se revisan procesos inyectados, conexiones salientes y persistencia. Según el caso se trabaja con Volatility, Autopsy o FTK Imager, y se anotan las limitaciones encontradas: versiones de kernel, artefactos ausentes, ventanas de log ya rotadas.

  4. Día 11 a 15

    Documentación de hallazgos

    Redacción del informe pericial con línea de tiempo, metodología aplicada y anexos de evidencia. Se separa lo observado de lo inferido. Si el caso va a presentación judicial, se revisa que la cadena de custodia esté completa y que cada artefacto tenga su referencia de origen.

  5. Posterior

    Revisión y aprendizajes

    Cierre con el equipo afectado: qué controles fallaron, qué retención de logs conviene ajustar y qué quedó pendiente por falta de evidencia. Los casos anonimizados se comparten en el foro para que otros peritos y analistas SOC contrasten procedimientos.

Configuracion de cookies

Usamos cookies para mantener el sitio estable, recordar opciones basicas y entender que paginas resultan utiles. Puedes aceptar, rechazar o revisar la configuracion antes de continuar.