Cadena de custodia sin huecos
Cada volcado queda con hash previo, hash posterior y hora exacta del desbloqueo. Si el volumen estaba cifrado, el acta refleja quién autorizó la extracción de la clave y en qué momento.
Desde la recepción del equipo hasta la entrega del informe, esta página describe el orden real de trabajo, los tiempos que suelen manejarse y las limitaciones que aparecen cuando la evidencia digital tiene que sostenerse ante un tribunal.
Lo que sigue es el orden real que solemos seguir desde que entra un pedido hasta que el informe queda firmado. No es un ideal: es lo que funciona cuando hay plazos, discos cifrados y un juzgado esperando.
Día 0
Recepción y encargo
Se define el alcance con quien contrata: qué equipo, qué período, qué pregunta hay que responder. Quedan por escrito las limitaciones (equipos apagados, discos sin llave de recuperación, logs rotados) antes de tocar nada.
Día 1 a 2
Adquisición y cadena de custodia
Registro fotográfico del estado del equipo, volcado con write blocker y hash antes y después. En volúmenes BitLocker se documenta la hora exacta del desbloqueo y quién autorizó la extracción de la clave. El acta se firma el mismo día.
Día 3 a 5
Triage y memoria volátil
Si el endpoint sigue encendido, se vuelca RAM antes de aislarlo. Con Volatility 3 revisamos pslist, malfind y netscan, y cruzamos con la telemetría del EDR. Los procesos inyectados que aparecen acá suelen marcar el resto del análisis.
Día 6 a 12
Análisis profundo y línea de tiempo
Autopsy o FTK Imager según el tipo de evidencia y el tiempo disponible. Se reconstruye la línea de tiempo, se aíslan artefactos de Windows y se separa lo relevante de lo ruidoso. Cada hallazgo queda referenciado a su fuente.
Día 13 a 18
Informe pericial
Redacción con plantilla propia: metodología, herramientas y versiones, hallazgos con hashes, y anexos con capturas de terminal. Se revisa que cada afirmación sea sostenible ante preguntas en audiencia.
Después
Retención y seguimiento
Las imágenes y los logs se conservan según el plazo acordado con el cliente y lo que exija el expediente. Si el caso sigue abierto, dejamos el material listo para una segunda revisión sin repetir la adquisición.
La página de etapas describe el recorrido completo de un caso DFIR: desde el primer contacto hasta la entrega del informe. Estas son las ventajas concretas que reportan los miembros del foro cuando aplican ese orden en incidentes reales.
Cada volcado queda con hash previo, hash posterior y hora exacta del desbloqueo. Si el volumen estaba cifrado, el acta refleja quién autorizó la extracción de la clave y en qué momento.
Volcar RAM primero evita perder procesos inyectados y conexiones activas. El orden de plugins en Volatility 3 se decide según lo que el EDR ya reportó, no al azar.
Autopsy y FTK Imager no compiten: cada una ahorra tiempo en un tramo distinto del caso. Saber cuál usar en cada etapa reduce horas de indexado y exportación.
Las plantillas del foro siguen la estructura que suelen pedir los juzgados: identificación del equipo, metodología, hallazgos con artefactos citados y anexos técnicos separados del cuerpo principal.
Definir cuánto tiempo se conservan logs y volcados antes de que el caso se cierre evita discusiones posteriores sobre evidencia que ya no existe.
Quien recién arranca en DFIR puede publicar su caso anonimizado y recibir observaciones de peritos con experiencia antes de firmar el informe.
Si quieres ver cómo se encadenan estas etapas en un caso completo, revisa el detalle del proceso o escríbenos desde contacto.