←  Ámbar ÁMBAR

TUTORIAL

Instalación de Ámbar

Qué hace falta, qué herramientas tienes que descargar tú y por qué, y dónde va cada archivo.

Ámbar orquesta herramientas de otros. No trae ninguna incluida, así que la primera vez hace falta una pasada de instalación. Esto lo explica de principio a fin, incluido qué tienes que descargar tú y por qué.

Cuenta unos quince minutos, la mayoría esperando descargas.

Antes de empezar

SistemaWindows 10 u 11. Windows 7 y 8 funcionan con funcionalidad reducida
PermisosAdministrador. Los módulos de disco y RAM no pueden trabajar sin ellos
PowerShell5.1 o superior recomendado. 2.0 funciona. Sin él, varios módulos se desactivan solos
EspacioUnos 2 GB para las herramientas, más sitio para la evidencia que adquieras
OpcionalesDocker Desktop, VMware Workstation, VirtualBox, Hyper-V, Python 3

No necesitas todo. Ámbar comprueba al arrancar qué hay presente y desactiva los módulos cuyas herramientas falten, así que puedes instalar las que te interesen e ignorar el resto.

Paso 1. Conseguir Ámbar

Descarga ambar-forensics.zip y descomprímelo donde vayas a trabajar.

La ruta no importa, pero evita carpetas sincronizadas con la nube mientras adquieres: un cliente de sincronización escribiendo sobre el árbol de evidencia es justo lo que no quieres tener que explicar después.

> [!WARNING] > No muevas ForensicScript.bat de Script\Windows\. Encuentra Sistema\, Evidencias\ y Logs\ recorriendo rutas relativas a su propia ubicación, así que reorganizar las carpetas rompe el registro de cadena de custodia.

Paso 2. Por qué las herramientas no vienen incluidas

Esta es la parte que sorprende a la gente, así que vale la pena ser claro.

Las herramientas forenses no son todas de libre redistribución. Empaquetarlas en este repositorio incumpliría sus licencias y, en un par de casos, también sería mala idea para ti: una herramienta forense descargada de un espejo cualquiera de GitHub no tiene procedencia, y la procedencia es justamente de lo que trata esta disciplina. Si la descargas del fabricante, puedes decir de dónde salió.

Hay tres categorías.

Exigen registro o aceptar un EULA. El fabricante quiere saber quién eres, o quiere que aceptes unas condiciones antes de descargar. Nadie puede aceptar esas condiciones en tu nombre, así que estas son siempre manuales.

HerramientaPara qué se necesitaDónde
KAPETriaje de artefactos. No es redistribuible en absoluto bajo su licencia de Krollkroll.com/kape
FTK ImagerImagen de disco en RAW y S01exterro.com
DumpItVolcado de memoria RAMmagnetforensics.com

Vienen con un producto que ya instalaste. Estas viven dentro de VMware o VirtualBox. Copiarlas de tu propia instalación es la vía correcta, y garantiza que la versión coincida con el hipervisor del que realmente estás adquiriendo.

HerramientaDe dónde sale
vmrun, vmware-vdiskmanagerVMware Workstation o Player
VBoxManageVirtualBox

Libres, pero tampoco incluidas. Son de código abierto o freeware y legalmente podrían venir incluidas. No lo están por dos razones prácticas: el repositorio se mantiene lo bastante pequeño para clonarlo rápido, y obtienes la versión actual en lugar de la que fuera actual cuando se escribió esto. Las herramientas forenses también reciben parches de seguridad.

HerramientaLicenciaDónde
dc3ddGPLsourceforge.net/projects/dc3dd
dd for WindowsGPLchrysocome.net/dd
libewf (ewfacquire)LGPLgithub.com/libyal/libewf
WinPmemApache 2.0github.com/Velocidex/WinPmem
HashMyFilesFreeware, NirSoftnirsoft.net
qemu-imgGPLqemu.weilnetz.de/w64
Volatility 3Volatility Software Licencegithub.com/volatilityfoundation/volatility3
dwarf2jsonApache 2.0github.com/volatilityfoundation/dwarf2json
7-Zip, Platform-Tools, SysinternalsDescarga librese resuelven de forma automática, ver paso 3

Paso 3. Ejecutar el ayudante de instalación

Desde la raíz del repositorio:

setup-tools.bat

No descarga nada sin preguntar antes. El menú:

Opción 1, verificar qué está colocado. Ejecuta esta primero. Imprime cada herramienta con [+] si Ámbar la encuentra y [-] si no.

Opción 2, listar lo que falta. Para cada herramienta ausente te da la página oficial de descarga y, lo importante, la carpeta exacta donde dejar el archivo. Esta es la lista con la que trabajas.

Opción 3, descargar automáticamente las libres. Trae 7-Zip, Android Platform-Tools y Sysinternals directo de sus URL oficiales. Estas tres son las únicas con descarga directa estable y sin condiciones que aceptar. Pide confirmación antes de tocar la red.

Opción 4, generar un reporte. Vuelca el estado actual a setup-report.txt, útil si estás preparando varias máquinas.

Opción 5, abrir una página de descarga. Eliges una herramienta por número y abre la página del fabricante en tu navegador.

Paso 4. Colocar las descargas manuales

setup-tools.bat crea este árbol completo la primera vez que lo ejecutas, a partir de la misma tabla con la que después comprueba, así que la estructura no puede desviarse de la lista de archivos que Ámbar espera. Todo vive bajo una sola raíz:

Script\Windows\Sistema\herramientas\

La opción 2 te dice la ruta exacta de cada herramienta, pero aquí está el mapa completo. El nombre del archivo importa: Ámbar busca estos nombres exactos.

HerramientaColoca el ejecutable aquí
FTK ImagerAdquisicion\Discos\ftk\ftkimager.exe
dc3ddAdquisicion\Discos\dc3dd\dc3dd.exe
ddAdquisicion\Discos\dd\dd.exe
ewfacquireAdquisicion\Discos\ewf\ewfacquire.exe
HashMyFiles, 64 bitsHashes\HashMyFiles\hashmyfiles-x64\HashMyFiles.exe
HashMyFiles, 32 bitsHashes\HashMyFiles\x32\HashMyFiles.exe
KAPETriaje\kape\kape.exe
WinPmem, 64 bitsVolcados\RAM\winpmem\winpmem_mini_x64_rc2.exe
WinPmem, 32 bitsVolcados\RAM\winpmem\winpmem_mini_x86.exe
DumpIt, 64 bitsVolcados\RAM\comae\x64\DumpIt.exe
DumpIt, 32 bitsVolcados\RAM\comae\x86\DumpIt.exe
VmSavedStateDumpProvider, opcionalVolcados\Virtual\vmsavedstate\vmsavedstatedumpprovider.dll
qemu-imgVirtualizacion\QEMU\qemu-img.exe
VBoxManageVirtualizacion\VirtualBox\VBoxManage.exe
vmrunVirtualizacion\VMware\vmrun\vmrun.exe
vmware-vdiskmanagerVirtualizacion\VMware\vdiskmanager\bin\vmware-vdiskmanager.exe
OpenConsole, opcionalTerminal\OpenConsole.exe
Volatility 3, opcionalvolatility3-develop\vol.py
dwarf2json, opcionaldwarf2json\dwarf2json.exe

Notas sobre las que tienen truco:

  • KAPE se descomprime en una carpeta con kape.exe en su nivel superior más Targets\ y Modules\. Copia el conjunto completo dentro de Triaje\kape\, conservando esas subcarpetas. Ámbar lee Targets\ en tiempo de ejecución para construir el menú de triaje, así que si faltan los targets el menú sale vacío.
  • HashMyFiles viene en dos descargas separadas, 32 y 64 bits. Ámbar elige una según tu arquitectura y cae a la copia de 32 bits como reserva, así que instala las dos si puedes.
  • Los binarios de VMware y VirtualBox suelen estar en C:\Program Files\VMware\VMware Workstation\ y C:\Program Files\Oracle\VirtualBox\. Cópialos, no los muevas, o romperás tu hipervisor.
  • Volatility 3 necesita Python 3 instalado por separado. Solo se usa para el análisis posterior, nunca durante la adquisición.
  • VmSavedStateDumpProvider es el archivo que convierte un estado guardado de Hyper-V en una imagen que Volatility pueda abrir. Un .vmrs o un .bin no son memoria RAW y Volatility no los lee. El DLL viene con el SDK de Windows, solo en x64. Ámbar también lo encuentra en un SDK instalado o en el PATH, así que copiarlo aquí solo hace falta en un equipo sin SDK. Sin él, el módulo de memoria de Hyper-V sigue copiando los archivos de estado y te avisa de que hay que convertirlos en otra máquina.
  • WinPmem y DumpIt aparecen dos veces porque Ámbar elige en tiempo de ejecución la versión que corresponde a la arquitectura del equipo. En un host de 64 bits basta la copia x64.

Paso 5. Verificar

Ejecuta setup-tools.bat otra vez y elige la opción 1. Todo lo que instalaste debería mostrar ahora [+].

Después lanza Ámbar como Administrador:

Script\Windows\ForensicScript.bat

Clic derecho y Ejecutar como administrador, o deja que se eleve solo cuando lo pida.

La primera pantalla pregunta el idioma, español o inglés. Enter elige español. La respuesta viaja por los dos saltos de relanzamiento como variable de entorno, así que se pregunta una sola vez por sesión, y la opción 9 del menú principal lo cambia después sin reiniciar.

La pantalla de arranque reporta lo que encontró: sistema y build, arquitectura, nivel de privilegios, firmware, estado de Secure Boot y cada herramienta. Termina con una línea del tipo 18 componentes OK, 1 advertencia. Las advertencias no son problema: significan que un módulo no estará disponible, no que algo esté roto.

Si algo va mal

Una herramienta sale [-] aunque la instalé. El nombre del archivo o la carpeta no cuadra. Ejecuta la opción 2 y compara con la ruta exacta que imprime. Un kape.exe dentro de Triaje\kape\kape\ no se encuentra.

El menú de triaje sale vacío. KAPE está pero su carpeta Targets\ no. Vuelve a copiar la carpeta completa de KAPE.

La opción 3 falla al descargar. Tu red lo está bloqueando, o el fabricante cambió la URL. Usa la opción 5 para abrir la página y descargar a mano.

La consola imprime caracteres basura. Build de Windows anterior a 10586, así que el color ANSI no se interpreta. Ámbar lo detecta y cae a monocromo, pero si se te colara, usa Windows Terminal.

Aparece Terminate batch job (Y/N)? al pulsar CTRL+C. PowerShell no está disponible, así que el wrapper de interrupción no pudo cargarse y Ámbar corre en modo degradado. Lo avisa al arrancar.

Los módulos de disco y RAM se niegan a funcionar. No estás elevado. Ámbar avisa y continúa en lugar de cerrarse, pero esos módulos necesitan privilegios de administrador de verdad.

Una cosa antes de usarlo en serio

Ámbar adquiere evidencia de sistemas que tienes autorización para tocar: tu propio laboratorio, un entorno de práctica o un peritaje con mandato legal. Adquirir del equipo de otra persona sin su consentimiento o sin orden judicial es delito en la mayoría de sitios, y la responsabilidad recae en quien ejecuta la herramienta.

Y algo que conviene leer antes de confiar en él: el write blocker es por software. Marca el disco como solo lectura mediante Set-Disk, lo cual el sistema operativo respeta, pero no es un bloqueador de escritura por hardware y no protege el disco a bajo nivel, ni durante el arranque, ni en otro equipo. Si lo usas, consígnalo en la cadena de custodia. La documentación técnica lo cubre en detalle.