←  Euclides J. Ángeles ÁMBAR

ÁMBAR

Framework de Adquisición Forense

VERIFICADO CON SHA-256  ·  CADENA DE CUSTODIA  ·  RFC 3227

El ámbar conserva intacto durante millones de años lo que atrapa. La República Dominicana, donde se escribió esto, tiene algunos de los yacimientos de ámbar más ricos del mundo. De ahí el nombre: la evidencia entra y sale exactamente como estaba, con el registro de cómo llegó ahí.

8MÓDULOS
3HIPERVISORES
4FORMATOS
0DEPENDENCIAS

POR QUÉ EXISTE

La adquisición no perdona errores

Se te escapa un hash, escribes en el disco original o pierdes el registro de un comando que ejecutaste, y la evidencia deja de ser defendible. No porque el análisis estuviera mal, sino porque ya no puedes demostrar cómo llegaste ahí.

Ejecutar dc3dd, KAPE, WinPmem y qemu-img a mano funciona bien hasta que vas por la cuarta máquina del día. Ahí es donde los pasos del procedimiento se caen en silencio, y esos pasos son justamente lo que tiene que sostener el informe.

Así que Ámbar lleva la contabilidad. Ejecuta la adquisición y, mientras lo hace:

  • SHA-256 de cada imagen, validado contra el propio log de la herramienta que la adquirió
  • Cadena de custodia escrita de forma automática, para que no sea un paso que alguien pueda olvidar
  • Cada comando externo y su salida se añaden a un log central
  • El disco origen queda marcado como solo lectura antes de que nada lo lea

El operador elige el objetivo. El framework se encarga de que el procedimiento sea reproducible.

Solo para uso autorizado. Ejecútalo en sistemas sobre los que tengas permiso para adquirir: tu propio laboratorio, un entorno de práctica o un peritaje con mandato legal. Adquirir datos del equipo de otra persona sin su consentimiento o sin orden judicial es delito en la mayoría de jurisdicciones, y la responsabilidad recae por completo en quien lo ejecuta.

QUÉ CUBRE

Ocho módulos, un solo menú

Todos los módulos escriben en el mismo árbol de evidencia, el mismo registro de custodia y el mismo log de comandos.

01

Volcado de RAM

Captura de memoria volátil en vivo, con selección de herramienta y arquitectura en tiempo de ejecución.

DumpItWinPmem
02

Triaje

Recolección selectiva de artefactos. Los targets y módulos se enumeran desde el repositorio local de KAPE en lugar de estar fijos en el código, así la lista nunca queda desactualizada.

KAPE
03

Adquisición de discos

Imagen física y lógica, con navegador interactivo de rutas, elección de formato y tamaño de segmento configurable.

dc3ddddewfacquireFTK Imager
04

Máquinas virtuales

Adquisición de disco y memoria de VMs. Convierte el estado guardado de Hyper-V en una imagen RAW que Volatility 3 sí puede leer.

VBoxManagevmrunvdiskmanagerqemu-img
05

Docker

Adquisición de evidencia en contenedores en ejecución.

Docker CLI
06

Android

Extracción lógica y respaldos de aplicaciones por ADB.

platform-tools
07

Write blocker

Activa y desactiva el atributo de solo lectura del disco, y deja constancia de haberlo hecho.

Set-Disk
08

Registro de comandos

Consulta el log central de todo lo que ejecutó la sesión, en texto plano.

texto plano
09

Idioma

Cambia toda la interfaz entre español e inglés en cualquier momento, sin reiniciar ni perder el estado de la sesión.

ES / EN

LO QUE VES DE VERDAD

Un menú, ocho módulos

Los módulos cuyas herramientas no están instaladas aparecen marcados y no se pueden seleccionar, así que el menú te dice qué puede hacer esta máquina antes de que te comprometas con nada. El framework pregunta el idioma al arrancar y la opción 9 lo cambia después.

ForensicScript.bat
El menú principal de Ámbar en la consola

Reproducción del texto real del menú y su paleta de color, no una fotografía de una pantalla.

DECISIONES DE DISEÑO

Las decisiones que importan

01

La integridad se verifica, no se asume

Después de una adquisición con dc3dd, Ámbar parsea el log de la propia herramienta, extrae el SHA-256 que reportó y valida el formato y la longitud de esa cadena antes de compararla contra la imagen resultante. Un hash ausente, truncado o que no coincide se reporta como fallo. Nada pasa en silencio.

02

Los componentes que faltan degradan, no rompen

Al arrancar comprueba la presencia de PowerShell, WMIC, Docker, ADB, Hyper-V, VMware, VirtualBox y WSL 2, y desactiva los módulos cuyas dependencias no estén. Una herramienta que nunca instalaste es una entrada de menú deshabilitada, no un error lanzado a mitad de la imagen de un disco.

03

CTRL+C está aislado

Interrumpir un archivo batch normalmente produce Terminate batch job (Y/N)? y deja la salida en un estado indeterminado. Ámbar se relanza dentro de un wrapper de PowerShell que atrapa la señal, de modo que abortar sea deliberado y quede registrado. Donde PowerShell no está disponible lo avisa y continúa sin el wrapper.

04

La elevación tiene plan B

Los módulos de disco y RAM necesitan privilegios de administrador, así que el script se relanza mediante Start-Process -Verb RunAs. Si PowerShell no está, nombra los módulos que quedarán limitados y sigue en lugar de cerrarse.

05

Verificación de arranque

Antes del menú, una rutina reporta nombre y build del sistema operativo, arquitectura, nivel de privilegios, tipo de firmware, estado de Secure Boot y la disponibilidad de cada herramienta, terminando en un resumen de tipo N componentes OK / M advertencias.

06

Windows viejo sigue funcionando

El color ANSI se activa solo en builds que lo interpretan, y cae a monocromo en el resto. Los binarios x86 y x64 se eligen desde PROCESSOR_ARCHITECTURE en tiempo de ejecución.

PRIMEROS PASOS

Instalación

Windows 10 u 11, privilegios de administrador y PowerShell 5.1 o superior recomendado. Todo lo demás es opcional y se detecta en tiempo de ejecución.

  1. Descargar y descomprimir

    El ZIP trae el framework, el ayudante de dependencias y la documentación. Descomprímelo donde vayas a trabajar; la ruta no importa, pero evita carpetas sincronizadas con la nube mientras adquieres.

  2. Ejecutar el ayudante de dependencias

    El repositorio no incluye binarios de terceros, porque varios de ellos no son redistribuibles. setup-tools.bat verifica qué ya está colocado, muestra la página oficial de descarga y la carpeta exacta de destino de lo que falta, y descarga las de libre redistribución cuando se lo pides. No descarga nada sin preguntar.

    setup-tools.bat
  3. Ejecutar Ámbar como Administrador

    No necesitas todas las herramientas para empezar. El framework corre con lo que encuentre.

    Script\Windows\ForensicScript.bat

Lo que tienes que descargar tú

Las herramientas forenses no son todas de libre redistribución, y una herramienta bajada de un espejo cualquiera no tiene procedencia, que es lo único de lo que esta disciplina no puede prescindir. Si la descargas del fabricante, puedes declarar de dónde salió. Se dividen en tres grupos.

1  Exigen registro o aceptar un EULA

Nadie puede aceptar esas condiciones en tu nombre, así que estas son siempre manuales. KAPE no es redistribuible en absoluto bajo su licencia de Kroll.

HerramientaPara quéOrigen
KAPETriaje de artefactoskroll.com/kape
FTK ImagerImagen de disco, RAW y S01exterro.com
DumpItVolcado de RAMmagnetforensics.com

2  Ya están dentro de un producto que instalaste

Cópialas de tu propia instalación de VMware o VirtualBox. Eso además garantiza que la versión coincida con el hipervisor del que estás adquiriendo. Cópialas, no las muevas.

HerramientaDe dónde sale
vmrun, vmware-vdiskmanagerVMware Workstation o Player
VBoxManageVirtualBox

3  Libres, pero tampoco incluidas

Legalmente podrían venir aquí. No vienen para que el repositorio siga siendo rápido de clonar y para que obtengas la versión actual en lugar de una congelada. Las herramientas forenses también reciben parches de seguridad. La primera fila la resuelve la opción 3 del ayudante.

HerramientaLicenciaOrigen
7-Zip, Platform-Tools, SysinternalsDescarga librese traen automáticamente
dc3ddGPLsourceforge.net/projects/dc3dd
dd for WindowsGPLchrysocome.net/dd
libewf, ewfacquireLGPLgithub.com/libyal/libewf/releases
WinPmemApache 2.0github.com/Velocidex/WinPmem/releases
HashMyFilesFreeware, NirSoftnirsoft.net/utils/hash_my_files.html
qemu-imgGPLqemu.weilnetz.de/w64
Volatility 3Volatility Software Licencegithub.com/volatilityfoundation/volatility3

Dónde va cada archivo

Todo vive bajo Script\Windows\Sistema\herramientas\. El nombre del archivo importa: el framework busca estos nombres exactos. La opción 2 del ayudante imprime esta misma lista contrastada con lo que ya tienes.

HerramientaDestino dentro de herramientas\
FTK ImagerAdquisicion\Discos\ftk\ftkimager.exe
dc3ddAdquisicion\Discos\dc3dd\dc3dd.exe
ddAdquisicion\Discos\dd\dd.exe
ewfacquireAdquisicion\Discos\ewf\ewfacquire.exe
HashMyFiles x64Hashes\HashMyFiles\hashmyfiles-x64\HashMyFiles.exe
HashMyFiles x86Hashes\HashMyFiles\x32\HashMyFiles.exe
KAPETriaje\kape\kape.exe  más sus Targets\ y Modules\
WinPmemVolcados\RAM\winpmem\winpmem_mini_x64_rc2.exe
DumpItVolcados\RAM\comae\x64\DumpIt.exe
qemu-imgVirtualizacion\QEMU\qemu-img.exe
VBoxManageVirtualizacion\VirtualBox\VBoxManage.exe
vmrunVirtualizacion\VMware\vmrun\vmrun.exe
vmware-vdiskmanagerVirtualizacion\VMware\vdiskmanager\bin\vmware-vdiskmanager.exe
Volatility 3, opcionalvolatility3-develop\vol.py  necesita Python 3

Después ejecuta el ayudante otra vez y elige la opción 1. Todo lo que instalaste debería marcar ya [+]. El recorrido completo, incluido qué hacer si una herramienta sigue marcando [-], está en la guía de instalación.

MÉTODO

Estándares que sigue

EstándarAplicado a
RFC 3227Directrices de recolección y archivado de evidencia, orden de volatilidad
UNE 197010Criterios para informes y dictámenes periciales en TIC
Cadena de custodiaRegistro automático de operador, equipo, fecha y hora, herramienta y hash
SHA-256Verificación de integridad de toda la evidencia adquirida

LÍMITES HONESTOS

Lo que no puede hacer

Declarado de frente, porque omitir esto es justamente lo que vuelve indefendible una evidencia.

DOCUMENTACIÓN

Seguir leyendo