En este breve resumen quiero hablar de una de las herramientas más impresionantes en el ámbito forense digital — para mí, la mayor representante en el análisis de sistemas de almacenamiento entre las herramientas de código abierto: Autopsy Forense.
¿Qué es Autopsy?
Autopsy es una aplicación de análisis forense digital usada por gobiernos, entidades públicas y privadas, fuerzas de seguridad, policías, militares, profesionales y peritos informáticos para investigar lo ocurrido en un ordenador después de algún incidente — como un ataque o una falla — intentando recuperar archivos o identificar manipulaciones del sistema.
Mi experiencia con Autopsy
Conocí esta herramienta a través de una distribución de Linux. Al principio fue un tanto difícil trabajar con ella en el laboratorio, pero luego fue implementada en versión Windows, lo que nos ayudó a mejorar y agilizar muchos casos por su facilidad de uso. Hoy es una de las herramientas más confiables de mi flujo de trabajo.
¿Compite con las herramientas comerciales?
En comparación con herramientas comerciales, Autopsy no tiene nada que envidiarles. A la hora de su ejecución y manejo, es tan potente y flexible como cualquier otra. Hemos analizado varias imágenes con tres de los programas comerciales más utilizados en el mercado y Autopsy: entre dos de las comerciales y Autopsy, el resultado fue muy similar — solo una de las comerciales quedó por debajo en la cantidad de archivos de imágenes y videos extraídos. Esto no descarta a Autopsy como una gran opción, especialmente en laboratorios donde los recursos para licencias son mínimos.
Características principales
- Puede ser utilizado por un único usuario o por todo un equipo de analistas forenses trabajando sobre las mismas fuentes de datos
- Cuenta con repositorio de datos general y bases de datos propias por caso
- Disponible en Linux y Windows
- Ofrece certificación oficial para avanzar en el conocimiento de la herramienta
- Aplicación muy intuitiva con requerimientos de recursos similares a herramientas comerciales
Módulos clave de Autopsy
- Recent Activity — extrae la actividad reciente realizada en el equipo bajo investigación
- Hash Lookup — permite agregar bases de datos con valores hash para archivos conocidos (sistema operativo, aplicaciones instaladas)
- Archive Extractor — recupera archivos eliminados basándose en metadatos residuales del disco
- Exif Image Parser — analiza información del encabezado Exif de archivos JPEG encontrados en el disco
- Keyword Search — define listas de palabras clave o expresiones regulares a buscar en todo el disco
Recomendación
En un laboratorio que solo cuente con herramientas forenses para análisis de equipos móviles, Autopsy sería una gran opción para el análisis de equipos de cómputo. Aunque hay un módulo de Autopsy para análisis de extracciones a equipos móviles, su fuerte principal es el análisis de almacenamiento. También puede ser utilizado por investigadores que no cuenten con herramientas forenses comerciales pero tengan acceso a una copia de una imagen forense.
Sus informes en HTML pueden ser modificados y sus enunciados traducidos al español, ya sea con una plantilla prediseñada o de manera manual.
Links recomendados
- Autopsy — Certificación y entrenamiento oficial
- SleuthKit — Base de Autopsy
- Canal CIFRA — Tutoriales en español
¿Necesitas capacitación en Autopsy para tu equipo o institución? Contáctanos en CIFRA.