INFORME DE ANÁLISIS PRELIMINAR DE UN ENTORNO A PARTIR DE LA EVIDENCIA PRESERVADA
Realizado por: Diana Sisley Reinoso Caicedo.
Introducción al caso:
Se requiere conocer la información existente en la memoria volátil (RAM) de un computador portátil YOGO Lenovo. Con las siguientes características de interés de su sistema:
Windows 10 Home, 64 bits, RAM instalada 4 GB (3.8 GB para usar).
Inventario de evidencia identificada:
Para la adquisición de la información existente en la memoria volátil, se utilizó FTK imager v.4.7.1.2. del desarrollador Access data, versión libre.
Se procedió utilizar la opción “capture memory”, y se dieron los parámetros para el proceso técnico, entre éstos, en la unidad donde se almacena.
Reportes de adquisición de evidencia:
Se generan los hashes MD5 y SHA1 para garantizar laintegridad.
MD5: 504d986bf63b86ec670d3974afd068c3
SHA1: f1e9779eeb84ae02bc70023756391a5065a64cb5
Información general de los sistemas preservados:
La evidencia obtenida se almacena en un disco DVR con su respectivo registro de cadena de custodia y se lleva un locker de seguridad.
Información encontrada en las imágenes forenses:
Se requiere la interpretación encontrada en formato hexadecimal.
Hallazgos preliminares, si existen:
Requiere mayores herramienta para continuar con el análisis
Respuestas a preguntas:
¿Qué información conoces hasta ahora?
La recolección, adquisición y preservación de la información.
¿Qué resultados o qué respuestas tienes en este momento?
La imagen, y su integridad.
De la información que tienes disponible, ¿qué crees que sea relevante para presentar?
La imagen, la integridad (hashes) y los parámetros para analizar.
¿Cuáles van a ser los pasos a seguir en tu investigación?
El análisis y la interpretación de los resultados.
¿Quieres ver más aportes, preguntas y respuestas de la comunidad?