Framework de Adquisición Forense
VERIFICADO CON SHA-256 · CADENA DE CUSTODIA · RFC 3227
El ámbar conserva intacto durante millones de años lo que atrapa. La República Dominicana, donde se escribió esto, tiene algunos de los yacimientos de ámbar más ricos del mundo. De ahí el nombre: la evidencia entra y sale exactamente como estaba, con el registro de cómo llegó ahí.
POR QUÉ EXISTE
Se te escapa un hash, escribes en el disco original o pierdes el registro de un comando que ejecutaste, y la evidencia deja de ser defendible. No porque el análisis estuviera mal, sino porque ya no puedes demostrar cómo llegaste ahí.
Ejecutar dc3dd, KAPE, WinPmem y qemu-img a mano funciona bien
hasta que vas por la cuarta máquina del día. Ahí es donde los pasos del procedimiento se
caen en silencio, y esos pasos son justamente lo que tiene que sostener el informe.
Así que Ámbar lleva la contabilidad. Ejecuta la adquisición y, mientras lo hace:
El operador elige el objetivo. El framework se encarga de que el procedimiento sea reproducible.
Solo para uso autorizado. Ejecútalo en sistemas sobre los que tengas permiso para adquirir: tu propio laboratorio, un entorno de práctica o un peritaje con mandato legal. Adquirir datos del equipo de otra persona sin su consentimiento o sin orden judicial es delito en la mayoría de jurisdicciones, y la responsabilidad recae por completo en quien lo ejecuta.
QUÉ CUBRE
Todos los módulos escriben en el mismo árbol de evidencia, el mismo registro de custodia y el mismo log de comandos.
Captura de memoria volátil en vivo, con selección de herramienta y arquitectura en tiempo de ejecución.
Recolección selectiva de artefactos. Los targets y módulos se enumeran desde el repositorio local de KAPE en lugar de estar fijos en el código, así la lista nunca queda desactualizada.
Imagen física y lógica, con navegador interactivo de rutas, elección de formato y tamaño de segmento configurable.
Adquisición de disco y memoria de VMs. Convierte el estado guardado de Hyper-V en una imagen RAW que Volatility 3 sí puede leer.
Adquisición de evidencia en contenedores en ejecución.
Extracción lógica y respaldos de aplicaciones por ADB.
Activa y desactiva el atributo de solo lectura del disco, y deja constancia de haberlo hecho.
Consulta el log central de todo lo que ejecutó la sesión, en texto plano.
Cambia toda la interfaz entre español e inglés en cualquier momento, sin reiniciar ni perder el estado de la sesión.
LO QUE VES DE VERDAD
Los módulos cuyas herramientas no están instaladas aparecen marcados y no se pueden seleccionar, así que el menú te dice qué puede hacer esta máquina antes de que te comprometas con nada. El framework pregunta el idioma al arrancar y la opción 9 lo cambia después.
Reproducción del texto real del menú y su paleta de color, no una fotografía de una pantalla.
DECISIONES DE DISEÑO
Después de una adquisición con dc3dd, Ámbar parsea el log de la propia herramienta, extrae el SHA-256 que reportó y valida el formato y la longitud de esa cadena antes de compararla contra la imagen resultante. Un hash ausente, truncado o que no coincide se reporta como fallo. Nada pasa en silencio.
Al arrancar comprueba la presencia de PowerShell, WMIC, Docker, ADB, Hyper-V, VMware, VirtualBox y WSL 2, y desactiva los módulos cuyas dependencias no estén. Una herramienta que nunca instalaste es una entrada de menú deshabilitada, no un error lanzado a mitad de la imagen de un disco.
CTRL+C está aisladoInterrumpir un archivo batch normalmente produce Terminate batch job (Y/N)? y deja la salida en un estado indeterminado. Ámbar se relanza dentro de un wrapper de PowerShell que atrapa la señal, de modo que abortar sea deliberado y quede registrado. Donde PowerShell no está disponible lo avisa y continúa sin el wrapper.
Los módulos de disco y RAM necesitan privilegios de administrador, así que el script se relanza mediante Start-Process -Verb RunAs. Si PowerShell no está, nombra los módulos que quedarán limitados y sigue en lugar de cerrarse.
Antes del menú, una rutina reporta nombre y build del sistema operativo, arquitectura, nivel de privilegios, tipo de firmware, estado de Secure Boot y la disponibilidad de cada herramienta, terminando en un resumen de tipo N componentes OK / M advertencias.
El color ANSI se activa solo en builds que lo interpretan, y cae a monocromo en el resto. Los binarios x86 y x64 se eligen desde PROCESSOR_ARCHITECTURE en tiempo de ejecución.
PRIMEROS PASOS
Windows 10 u 11, privilegios de administrador y PowerShell 5.1 o superior recomendado. Todo lo demás es opcional y se detecta en tiempo de ejecución.
El ZIP trae el framework, el ayudante de dependencias y la documentación. Descomprímelo donde vayas a trabajar; la ruta no importa, pero evita carpetas sincronizadas con la nube mientras adquieres.
El repositorio no incluye binarios de terceros, porque varios de ellos no son redistribuibles. setup-tools.bat verifica qué ya está colocado, muestra la página oficial de descarga y la carpeta exacta de destino de lo que falta, y descarga las de libre redistribución cuando se lo pides. No descarga nada sin preguntar.
setup-tools.bat
No necesitas todas las herramientas para empezar. El framework corre con lo que encuentre.
Script\Windows\ForensicScript.bat
Las herramientas forenses no son todas de libre redistribución, y una herramienta bajada de un espejo cualquiera no tiene procedencia, que es lo único de lo que esta disciplina no puede prescindir. Si la descargas del fabricante, puedes declarar de dónde salió. Se dividen en tres grupos.
Nadie puede aceptar esas condiciones en tu nombre, así que estas son siempre manuales. KAPE no es redistribuible en absoluto bajo su licencia de Kroll.
| Herramienta | Para qué | Origen |
|---|---|---|
| KAPE | Triaje de artefactos | kroll.com/kape |
| FTK Imager | Imagen de disco, RAW y S01 | exterro.com |
| DumpIt | Volcado de RAM | magnetforensics.com |
Cópialas de tu propia instalación de VMware o VirtualBox. Eso además garantiza que la versión coincida con el hipervisor del que estás adquiriendo. Cópialas, no las muevas.
| Herramienta | De dónde sale |
|---|---|
| vmrun, vmware-vdiskmanager | VMware Workstation o Player |
| VBoxManage | VirtualBox |
Legalmente podrían venir aquí. No vienen para que el repositorio siga siendo rápido de clonar y para que obtengas la versión actual en lugar de una congelada. Las herramientas forenses también reciben parches de seguridad. La primera fila la resuelve la opción 3 del ayudante.
| Herramienta | Licencia | Origen |
|---|---|---|
| 7-Zip, Platform-Tools, Sysinternals | Descarga libre | se traen automáticamente |
| dc3dd | GPL | sourceforge.net/projects/dc3dd |
| dd for Windows | GPL | chrysocome.net/dd |
| libewf, ewfacquire | LGPL | github.com/libyal/libewf/releases |
| WinPmem | Apache 2.0 | github.com/Velocidex/WinPmem/releases |
| HashMyFiles | Freeware, NirSoft | nirsoft.net/utils/hash_my_files.html |
| qemu-img | GPL | qemu.weilnetz.de/w64 |
| Volatility 3 | Volatility Software Licence | github.com/volatilityfoundation/volatility3 |
Todo vive bajo Script\Windows\Sistema\herramientas\. El nombre del archivo importa: el framework busca estos nombres exactos. La opción 2 del ayudante imprime esta misma lista contrastada con lo que ya tienes.
| Herramienta | Destino dentro de herramientas\ |
|---|---|
| FTK Imager | Adquisicion\Discos\ftk\ftkimager.exe |
| dc3dd | Adquisicion\Discos\dc3dd\dc3dd.exe |
| dd | Adquisicion\Discos\dd\dd.exe |
| ewfacquire | Adquisicion\Discos\ewf\ewfacquire.exe |
| HashMyFiles x64 | Hashes\HashMyFiles\hashmyfiles-x64\HashMyFiles.exe |
| HashMyFiles x86 | Hashes\HashMyFiles\x32\HashMyFiles.exe |
| KAPE | Triaje\kape\kape.exe más sus Targets\ y Modules\ |
| WinPmem | Volcados\RAM\winpmem\winpmem_mini_x64_rc2.exe |
| DumpIt | Volcados\RAM\comae\x64\DumpIt.exe |
| qemu-img | Virtualizacion\QEMU\qemu-img.exe |
| VBoxManage | Virtualizacion\VirtualBox\VBoxManage.exe |
| vmrun | Virtualizacion\VMware\vmrun\vmrun.exe |
| vmware-vdiskmanager | Virtualizacion\VMware\vdiskmanager\bin\vmware-vdiskmanager.exe |
| Volatility 3, opcional | volatility3-develop\vol.py necesita Python 3 |
Después ejecuta el ayudante otra vez y elige la opción 1. Todo lo que instalaste debería marcar ya [+]. El recorrido completo, incluido qué hacer si una herramienta sigue marcando [-], está en la guía de instalación.
MÉTODO
| Estándar | Aplicado a |
|---|---|
| RFC 3227 | Directrices de recolección y archivado de evidencia, orden de volatilidad |
| UNE 197010 | Criterios para informes y dictámenes periciales en TIC |
| Cadena de custodia | Registro automático de operador, equipo, fecha y hora, herramienta y hash |
| SHA-256 | Verificación de integridad de toda la evidencia adquirida |
LÍMITES HONESTOS
Declarado de frente, porque omitir esto es justamente lo que vuelve indefendible una evidencia.
Set-Disk. Es una mitigación válida y documentable, pero no equivale a un bloqueador de escritura por hardware y hay que consignarlo como tal en la cadena de custodia..vmrs y .bin a imagen RAW física.DOCUMENTACIÓN
Arquitectura, arranque, cada módulo de adquisición, verificación de integridad, el núcleo anti-interrupción y los anexos de referencia.
PDFA4, con portada e índice. Generado desde la fuente HTML.
HTMLReferencia de los comandos que emite el framework, y el porqué de cada uno.
CÓDIGO · ZIPEl framework completo, el ayudante de instalación, la guía y la licencia, en un solo archivo.
TUTORIALRequisitos, qué herramientas tienes que conseguir tú y por qué, y dónde va cada archivo.