TUTORIAL
Qué hace falta, qué herramientas tienes que descargar tú y por qué, y dónde va cada archivo.
Ámbar orquesta herramientas de otros. No trae ninguna incluida, así que la primera vez hace falta una pasada de instalación. Esto lo explica de principio a fin, incluido qué tienes que descargar tú y por qué.
Cuenta unos quince minutos, la mayoría esperando descargas.
| Sistema | Windows 10 u 11. Windows 7 y 8 funcionan con funcionalidad reducida |
| Permisos | Administrador. Los módulos de disco y RAM no pueden trabajar sin ellos |
| PowerShell | 5.1 o superior recomendado. 2.0 funciona. Sin él, varios módulos se desactivan solos |
| Espacio | Unos 2 GB para las herramientas, más sitio para la evidencia que adquieras |
| Opcionales | Docker Desktop, VMware Workstation, VirtualBox, Hyper-V, Python 3 |
No necesitas todo. Ámbar comprueba al arrancar qué hay presente y desactiva los módulos cuyas herramientas falten, así que puedes instalar las que te interesen e ignorar el resto.
Descarga ambar-forensics.zip y descomprímelo donde vayas a trabajar.
La ruta no importa, pero evita carpetas sincronizadas con la nube mientras adquieres: un cliente de sincronización escribiendo sobre el árbol de evidencia es justo lo que no quieres tener que explicar después.
> [!WARNING] > No muevas ForensicScript.bat de Script\Windows\. Encuentra Sistema\, Evidencias\ y Logs\ recorriendo rutas relativas a su propia ubicación, así que reorganizar las carpetas rompe el registro de cadena de custodia.
Esta es la parte que sorprende a la gente, así que vale la pena ser claro.
Las herramientas forenses no son todas de libre redistribución. Empaquetarlas en este repositorio incumpliría sus licencias y, en un par de casos, también sería mala idea para ti: una herramienta forense descargada de un espejo cualquiera de GitHub no tiene procedencia, y la procedencia es justamente de lo que trata esta disciplina. Si la descargas del fabricante, puedes decir de dónde salió.
Hay tres categorías.
Exigen registro o aceptar un EULA. El fabricante quiere saber quién eres, o quiere que aceptes unas condiciones antes de descargar. Nadie puede aceptar esas condiciones en tu nombre, así que estas son siempre manuales.
| Herramienta | Para qué se necesita | Dónde |
|---|---|---|
| KAPE | Triaje de artefactos. No es redistribuible en absoluto bajo su licencia de Kroll | kroll.com/kape |
| FTK Imager | Imagen de disco en RAW y S01 | exterro.com |
| DumpIt | Volcado de memoria RAM | magnetforensics.com |
Vienen con un producto que ya instalaste. Estas viven dentro de VMware o VirtualBox. Copiarlas de tu propia instalación es la vía correcta, y garantiza que la versión coincida con el hipervisor del que realmente estás adquiriendo.
| Herramienta | De dónde sale |
|---|---|
| vmrun, vmware-vdiskmanager | VMware Workstation o Player |
| VBoxManage | VirtualBox |
Libres, pero tampoco incluidas. Son de código abierto o freeware y legalmente podrían venir incluidas. No lo están por dos razones prácticas: el repositorio se mantiene lo bastante pequeño para clonarlo rápido, y obtienes la versión actual en lugar de la que fuera actual cuando se escribió esto. Las herramientas forenses también reciben parches de seguridad.
| Herramienta | Licencia | Dónde |
|---|---|---|
| dc3dd | GPL | sourceforge.net/projects/dc3dd |
| dd for Windows | GPL | chrysocome.net/dd |
| libewf (ewfacquire) | LGPL | github.com/libyal/libewf |
| WinPmem | Apache 2.0 | github.com/Velocidex/WinPmem |
| HashMyFiles | Freeware, NirSoft | nirsoft.net |
| qemu-img | GPL | qemu.weilnetz.de/w64 |
| Volatility 3 | Volatility Software Licence | github.com/volatilityfoundation/volatility3 |
| dwarf2json | Apache 2.0 | github.com/volatilityfoundation/dwarf2json |
| 7-Zip, Platform-Tools, Sysinternals | Descarga libre | se resuelven de forma automática, ver paso 3 |
Desde la raíz del repositorio:
setup-tools.bat
No descarga nada sin preguntar antes. El menú:
Opción 1, verificar qué está colocado. Ejecuta esta primero. Imprime cada herramienta con [+] si Ámbar la encuentra y [-] si no.
Opción 2, listar lo que falta. Para cada herramienta ausente te da la página oficial de descarga y, lo importante, la carpeta exacta donde dejar el archivo. Esta es la lista con la que trabajas.
Opción 3, descargar automáticamente las libres. Trae 7-Zip, Android Platform-Tools y Sysinternals directo de sus URL oficiales. Estas tres son las únicas con descarga directa estable y sin condiciones que aceptar. Pide confirmación antes de tocar la red.
Opción 4, generar un reporte. Vuelca el estado actual a setup-report.txt, útil si estás preparando varias máquinas.
Opción 5, abrir una página de descarga. Eliges una herramienta por número y abre la página del fabricante en tu navegador.
setup-tools.bat crea este árbol completo la primera vez que lo ejecutas, a partir de la misma tabla con la que después comprueba, así que la estructura no puede desviarse de la lista de archivos que Ámbar espera. Todo vive bajo una sola raíz:
Script\Windows\Sistema\herramientas\
La opción 2 te dice la ruta exacta de cada herramienta, pero aquí está el mapa completo. El nombre del archivo importa: Ámbar busca estos nombres exactos.
| Herramienta | Coloca el ejecutable aquí |
|---|---|
| FTK Imager | Adquisicion\Discos\ftk\ftkimager.exe |
| dc3dd | Adquisicion\Discos\dc3dd\dc3dd.exe |
| dd | Adquisicion\Discos\dd\dd.exe |
| ewfacquire | Adquisicion\Discos\ewf\ewfacquire.exe |
| HashMyFiles, 64 bits | Hashes\HashMyFiles\hashmyfiles-x64\HashMyFiles.exe |
| HashMyFiles, 32 bits | Hashes\HashMyFiles\x32\HashMyFiles.exe |
| KAPE | Triaje\kape\kape.exe |
| WinPmem, 64 bits | Volcados\RAM\winpmem\winpmem_mini_x64_rc2.exe |
| WinPmem, 32 bits | Volcados\RAM\winpmem\winpmem_mini_x86.exe |
| DumpIt, 64 bits | Volcados\RAM\comae\x64\DumpIt.exe |
| DumpIt, 32 bits | Volcados\RAM\comae\x86\DumpIt.exe |
| VmSavedStateDumpProvider, opcional | Volcados\Virtual\vmsavedstate\vmsavedstatedumpprovider.dll |
| qemu-img | Virtualizacion\QEMU\qemu-img.exe |
| VBoxManage | Virtualizacion\VirtualBox\VBoxManage.exe |
| vmrun | Virtualizacion\VMware\vmrun\vmrun.exe |
| vmware-vdiskmanager | Virtualizacion\VMware\vdiskmanager\bin\vmware-vdiskmanager.exe |
| OpenConsole, opcional | Terminal\OpenConsole.exe |
| Volatility 3, opcional | volatility3-develop\vol.py |
| dwarf2json, opcional | dwarf2json\dwarf2json.exe |
Notas sobre las que tienen truco:
kape.exe en su nivel superior más Targets\ y Modules\. Copia el conjunto completo dentro de Triaje\kape\, conservando esas subcarpetas. Ámbar lee Targets\ en tiempo de ejecución para construir el menú de triaje, así que si faltan los targets el menú sale vacío.C:\Program Files\VMware\VMware Workstation\ y C:\Program Files\Oracle\VirtualBox\. Cópialos, no los muevas, o romperás tu hipervisor..vmrs o un .bin no son memoria RAW y Volatility no los lee. El DLL viene con el SDK de Windows, solo en x64. Ámbar también lo encuentra en un SDK instalado o en el PATH, así que copiarlo aquí solo hace falta en un equipo sin SDK. Sin él, el módulo de memoria de Hyper-V sigue copiando los archivos de estado y te avisa de que hay que convertirlos en otra máquina.Ejecuta setup-tools.bat otra vez y elige la opción 1. Todo lo que instalaste debería mostrar ahora [+].
Después lanza Ámbar como Administrador:
Script\Windows\ForensicScript.bat
Clic derecho y Ejecutar como administrador, o deja que se eleve solo cuando lo pida.
La primera pantalla pregunta el idioma, español o inglés. Enter elige español. La respuesta viaja por los dos saltos de relanzamiento como variable de entorno, así que se pregunta una sola vez por sesión, y la opción 9 del menú principal lo cambia después sin reiniciar.
La pantalla de arranque reporta lo que encontró: sistema y build, arquitectura, nivel de privilegios, firmware, estado de Secure Boot y cada herramienta. Termina con una línea del tipo 18 componentes OK, 1 advertencia. Las advertencias no son problema: significan que un módulo no estará disponible, no que algo esté roto.
Una herramienta sale [-] aunque la instalé. El nombre del archivo o la carpeta no cuadra. Ejecuta la opción 2 y compara con la ruta exacta que imprime. Un kape.exe dentro de Triaje\kape\kape\ no se encuentra.
El menú de triaje sale vacío. KAPE está pero su carpeta Targets\ no. Vuelve a copiar la carpeta completa de KAPE.
La opción 3 falla al descargar. Tu red lo está bloqueando, o el fabricante cambió la URL. Usa la opción 5 para abrir la página y descargar a mano.
La consola imprime caracteres basura. Build de Windows anterior a 10586, así que el color ANSI no se interpreta. Ámbar lo detecta y cae a monocromo, pero si se te colara, usa Windows Terminal.
Aparece Terminate batch job (Y/N)? al pulsar CTRL+C. PowerShell no está disponible, así que el wrapper de interrupción no pudo cargarse y Ámbar corre en modo degradado. Lo avisa al arrancar.
Los módulos de disco y RAM se niegan a funcionar. No estás elevado. Ámbar avisa y continúa en lugar de cerrarse, pero esos módulos necesitan privilegios de administrador de verdad.
Ámbar adquiere evidencia de sistemas que tienes autorización para tocar: tu propio laboratorio, un entorno de práctica o un peritaje con mandato legal. Adquirir del equipo de otra persona sin su consentimiento o sin orden judicial es delito en la mayoría de sitios, y la responsabilidad recae en quien ejecuta la herramienta.
Y algo que conviene leer antes de confiar en él: el write blocker es por software. Marca el disco como solo lectura mediante Set-Disk, lo cual el sistema operativo respeta, pero no es un bloqueador de escritura por hardware y no protege el disco a bajo nivel, ni durante el arranque, ni en otro equipo. Si lo usas, consígnalo en la cadena de custodia. La documentación técnica lo cubre en detalle.