Documenti di Didattica
Documenti di Professioni
Documenti di Cultura
Actividades
Para realizar la prctica, podis utilizar el software que creis conveniente, aunque se
recomienda utilizar: AccessData FTK Imager, Winhex y FCiv (o cualquier otro software
que permita el clculo de hashes). Para el anlisis de los metadatos podis utilizar
ExifTool, o la herramienta online Metashield Analyzer1.
1
https://metashieldanalyzer.elevenpaths.com/
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
DESARROLLO DE LA ACTIVIDAD:
Calcular el SHA1 del archivo facilitado para realizar la prctica (VHD03.E01).
Para realizar este paso utilizaremos los programas HashMyFiles y FTK Imager.
HashMyFiles:
Vamos a File y luego Add Files, agregamos el archivo que se nos facilit.
SHA1: c46824c453e639f6771cf45f3008c1a98cac5c3c
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
FTK Imager:
Se aade la evidencia. Vamos a Files, luego Add Evidence Item.
En el cuadro que nos aparece, escogemos Image File y seleccionamos el archivo que
se nos facilit para esta prctica.
Una vez agregado el archivo de evidencia, podemos calcular HASH. Para esto vamos a
File luego Verify Drive/ Image
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
SHA1: 652fa30361677e19f03f6f07201ae143fa650132
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
Hecho lo anterior y sin cerrar el FTK Imager, procedemos con el programa WinHex
(ejecutar como administrador) a abrir el disco que montamos.
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
Una vez dentro del disco, aplicamos la plantilla FAT, nos vamos a View y luego a
Template Manager.
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
Ahora vemos que nos ubica en el offset inicial del archivo JPG para el clster 3.
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
Ahora vamos a grabar el bloque definido, para esto nos vamos a Edit, luego a Copy
Block y escogemos Into New File.
Como segunda opcin, vamos a recuperar el archivo eliminado con FTK Imager. Para
esto vamos al archivo raz de la imagen montada inicialmente.
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
Para hacemos clic derecho sobre el archivo JPG y escogemos Export Files.
Escogemos un directorio para guardarlo y vemos que se ha recuperado con xito. Hay
que notar que se han recuperado los 4704570 bytes, que es igual al archivo eliminado.
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
SHA1: abdc38398b9c36b4e846f061cbf7044b613ab906
Obtener los metadatos asociados el archivo recuperado.
Ejecutamos la siguiente lnea de comandos en la consola de Windows:
C:\Users\FAVIANBJ\Desktop\TODO_Maestra_UNIR\TODAS LAS AULAS\Anlisis
Forense\Recursos\EXIFTOOL>exiftool.exe -a !adrid.jpg
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
Y Cb Cr Positioning : Co-sited
Rating :5
Rating Percent : 99
Exposure Time : 1/60
F Number : 3.5
Exposure Program : Not Defined
ISO : 1600
Exif Version : 0221
Date/Time Original : 2008:08:22 21:07:44
Create Date : 2008:08:22 21:07:44
Components Configuration : Y, Cb, Cr, -
Compressed Bits Per Pixel :4
Exposure Compensation :0
Max Aperture Value : 3.5
Metering Mode : Multi-segment
Light Source : Unknown
Flash : Auto, Fired, Return detected
Focal Length : 18.0 mm
Maker Note Version : 2.10
ISO : 1600
Color Mode : Color
Quality : Fine
White Balance : Auto
Sharpness : Auto
Focus Mode : AF-A
Flash Setting : Normal
Flash Type : Built-in,TTL
White Balance Fine Tune :00
WB RB Levels : 1.7421875 1.3515625 1 1
Program Shift :0
Exposure Difference : -3.3
Compression : JPEG (old-style)
X Resolution : 300
Y Resolution : 300
Resolution Unit : inches
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
Saturation : Auto
Vari Program : Auto
Multi Exposure Version : 0100
Multi Exposure Mode : Off
Multi Exposure Shots :0
Multi Exposure Auto Gain : Off
High ISO Noise Reduction : Minimal
Power Up Time : 2008:08:22 20:45:49
File Info Version : 0100
Memory Card Number :0
Directory Number : 100
File Number : 0035
Retouch Info Version : 0100
User Comment :
Sub Sec Time : 30
Sub Sec Time Original : 30
Sub Sec Time Digitized : 30
Flashpix Version : 0100
Color Space : sRGB
Exif Image Width : 3872
Exif Image Height : 2592
Interoperability Version : 0100
Sensing Method : One-chip color area
File Source : Digital Camera
Scene Type : Directly photographed
CFA Pattern : [Green,Blue][Red,Green]
Custom Rendered : Normal
Exposure Mode : Auto
White Balance : Auto
Digital Zoom Ratio :1
Focal Length In 35mm Format : 27 mm
Scene Capture Type : Standard
Gain Control : High gain up
Contrast : Normal
Saturation : Normal
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
Sharpness : Normal
Subject Distance Range : Unknown
Padding : (Binary data 2060 bytes, use -b option to extract)
Offset Schema : 4210
XP Title : Plaza Mayor de Madrid
XP Author : Lourdes Martnez
XP Keywords : Madrid;Plaza Mayor
Padding : (Binary data 2060 bytes, use -b option to extract)
Compression : JPEG (old-style)
X Resolution : 300
Y Resolution : 300
Resolution Unit : inches
Thumbnail Offset : 30206
Thumbnail Length : 5546
Y Cb Cr Positioning : Co-sited
About : uuid:faf5bdd5-ba3d-11da-ad31-d33d75182f1b
Rating :5
Warning : [minor] Fixed incorrect URI for xmlns:MicrosoftPhoto
Rating Percent : 99
Last Keyword XMP : Madrid, Plaza Mayor
Creator : Lourdes Martnez
Subject : Madrid, Plaza Mayor
Title : Plaza Mayor de Madrid
Description : Plaza Mayor de Madrid
Image Width : 3872
Image Height : 2592
Encoding Process : Baseline DCT, Huffman coding
Bits Per Sample :8
Color Components :3
Y Cb Cr Sub Sampling : YCbCr4:2:2 (2 1)
Aperture : 3.5
Blue Balance : 1.351563
Image Size : 3872x2592
Lens ID : AF-S DX VR Zoom-Nikkor 18-55mm f/3.5-5.6G
Lens Spec : 18-55mm f/3.5-5.6 G VR
TEMA 2 Actividades
Asignatura Datos del alumno Fecha
Apellidos: Briceo Jimnez
Anlisis Forense 05 06 - 2017
Nombre: Edgar Favin
Megapixels : 10.0
Preview Image : (Binary data 21706 bytes, use -b option to extract)
Red Balance : 1.742188
Scale Factor To 35 mm Equivalent: 1.5
Shutter Speed : 1/60
Create Date : 2008:08:22 21:07:44.30
Date/Time Original : 2008:08:22 21:07:44.30
Modify Date : 2008:08:22 21:07:44.30
Thumbnail Image : (Binary data 5546 bytes, use -b option to extract)
Circle Of Confusion : 0.020 mm
Depth Of Field : 10.06 m (1.95 - 12.00 m)
Field Of View : 67.1 deg (4.44 m)
Focal Length : 18.0 mm (35 mm equivalent: 27.0 mm)
Hyperfocal Distance : 4.62 m
Light Value : 5.5
TEMA 2 Actividades