Saltar al contenido
// septiembre 9, 2024

DC3DD: imágenes forenses bit a bit en Linux

«Sin fe es imposible agradar a Dios.» — Hebreos 11:6

¿Te ha pasado que en el campo no tienes las herramientas necesarias para crear una imagen forense bit a bit? Esto nos imposibilita llevar la información de un equipo con la integridad requerida — especialmente cuando hay sospecha de que al apagarlo podría estar encriptado. La solución: DC3DD.

El problema: adquisición forense en campo

Nos ha pasado que en determinados momentos, al no contar con las herramientas necesarias para realizar una extracción o la creación de una imagen forense (bit a bit), nos vemos imposibilitados de llevar la información de un computador con la integridad requerida.

Esas informaciones no contarían con el consentimiento de autenticidad que luego puedan ser comparadas con las informaciones que reposan en el equipo original — y más si el mismo está abierto y hay sospecha de cifrado al apagarlo.

De DD a DCFLDD a DC3DD: evolución de la herramienta

DD — El origen

El comando DD en Linux, también conocido como Data Duplicator, es una herramienta de bajo nivel que permite realizar copias de seguridad, clonar discos y particiones, crear discos de arranque, hacer backup del primer sector del disco, y transferir y convertir datos.

DCFLDD — Más orientado al forense

DCFLDD se considera una variante de DD más enfocada al análisis forense y la seguridad. Añade características importantes como:

  • Hashing de contenidos al vuelo
  • Salida más práctica con tasa de transferencia en tiempo real
  • Logs separados para hashes, verificación y errores
  • Funcionalidad de particionado
  • Escritura simultánea a múltiples medios

DC3DD — El estándar forense actual

DC3DD es una versión parcheada de GNU DD diseñada específicamente para informática forense. Muchas de sus funciones se inspiraron en DCFLDD pero fueron reescritas y mejoradas. Sus características principales incluyen:

  • Escritura de valores hexadecimales o cadenas de texto para limpieza de medios
  • Hashing por partes y general con múltiples algoritmos: MD5, SHA-1, SHA-256 y SHA-512
  • Los hashes pueden calcularse antes o después de las conversiones
  • Medidor de progreso con sondeo automático del tamaño del archivo
  • Registro combinado de hashes y errores
  • Agrupación de errores — produce un mensaje para errores secuenciales idénticos
  • Modo de verificación para confirmar integridad de la imagen

DC3DD en las grandes herramientas forenses

Una gran parte de las herramientas forenses que emplean creación de imágenes utilizan DC3DD de manera automatizada. Esto permite, aparte de crear la imagen, generar un documento con el nombre de la imagen, los hashes calculados, errores encontrados y metadata del proceso — todo en un solo paso.

La mayoría de las distribuciones forenses de Linux cuentan con DD, DCFLDD y DC3DD incluidas. Algunas también pueden usarse desde memoria USB o disco compacto virtual sin necesidad de instalación, sin escribir en el disco huésped.

Recursos

¿Necesitas capacitación en adquisición forense? En CIFRA entrenamos fiscales, investigadores y equipos TI. Solicita información aquí.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *