Podcast
Questions and Answers
¿Cuál es el primer paso en el procedimiento general para la adquisición de un dispositivo móvil, según el contenido?
¿Cuál es el primer paso en el procedimiento general para la adquisición de un dispositivo móvil, según el contenido?
- Adquirir la tarjeta del operador (Tarjeta SIM). (correct)
- Adquirir la memoria del terminal.
- Adquirir la tarjeta de memoria.
- Intentar explotar vulnerabilidades conocidas.
¿Cuál de las siguientes NO es una característica típica de una tarjeta SIM?
¿Cuál de las siguientes NO es una característica típica de una tarjeta SIM?
- Contiene datos multimedia como fotos y vídeos. (correct)
- Poca capacidad de almacenamiento de información.
- Puede contener contactos y SMS.
- Permite obtener los códigos ICCID e IMSI.
¿Qué información se puede encontrar en los archivos importantes DF (Telecom)
y EF (ADN)
en una tarjeta SIM?
¿Qué información se puede encontrar en los archivos importantes DF (Telecom)
y EF (ADN)
en una tarjeta SIM?
- `DF (Telecom)` almacena la agenda, y `EF (ADN)` almacena información relacionada con los servicios de la operadora.
- `DF (Telecom)` contiene la aplicación GSM, y `EF (ADN)` almacena la agenda.
- `DF (Telecom)` contiene la aplicación GSM, y `EF (ADN)` almacena los mensajes SMS.
- `DF (Telecom)` almacena información relacionada con los servicios de la operadora, y `EF (ADN)` almacena la agenda. (correct)
¿Por qué es necesario el PIN o PUK al adquirir una tarjeta SIM?
¿Por qué es necesario el PIN o PUK al adquirir una tarjeta SIM?
¿Qué tipo de tarjeta SIM integra el chip directamente en el hardware del dispositivo, eliminando la necesidad de insertar una tarjeta física?
¿Qué tipo de tarjeta SIM integra el chip directamente en el hardware del dispositivo, eliminando la necesidad de insertar una tarjeta física?
Además de archivos multimedia y APKs, ¿qué otros tipos de información se pueden encontrar comúnmente en las tarjetas de memoria externas de dispositivos móviles?
Además de archivos multimedia y APKs, ¿qué otros tipos de información se pueden encontrar comúnmente en las tarjetas de memoria externas de dispositivos móviles?
¿Qué paso es crucial antes de adquirir la memoria interna de un terminal, dadas las limitaciones de seguridad?
¿Qué paso es crucial antes de adquirir la memoria interna de un terminal, dadas las limitaciones de seguridad?
¿Cuál de las siguientes opciones de adquisición de memoria interna requiere que el dispositivo tenga acceso privilegiado?
¿Cuál de las siguientes opciones de adquisición de memoria interna requiere que el dispositivo tenga acceso privilegiado?
Si necesitas adquirir directamente la memoria de un terminal, pero careces de conocimientos avanzados en electrónica y microsoldadura, ¿qué opción NO sería recomendable?
Si necesitas adquirir directamente la memoria de un terminal, pero careces de conocimientos avanzados en electrónica y microsoldadura, ¿qué opción NO sería recomendable?
Cuando se utiliza la suite de backup del fabricante para la adquisición de un terminal, ¿en qué ubicación se debe buscar la copia de respaldo?
Cuando se utiliza la suite de backup del fabricante para la adquisición de un terminal, ¿en qué ubicación se debe buscar la copia de respaldo?
Para realizar una adquisición lógica elemental de un terminal utilizando las suites de backup de los fabricantes, ¿cuál de los siguientes pasos NO es necesario?
Para realizar una adquisición lógica elemental de un terminal utilizando las suites de backup de los fabricantes, ¿cuál de los siguientes pasos NO es necesario?
Si estás utilizando Magnet ACQUIRE para adquirir información de un dispositivo, ¿qué condición es necesaria para que la aplicación reconozca el terminal?
Si estás utilizando Magnet ACQUIRE para adquirir información de un dispositivo, ¿qué condición es necesaria para que la aplicación reconozca el terminal?
¿Cuál es la principal ventaja de utilizar herramientas específicas como Dr. Fone para la adquisición lógica de un dispositivo iOS?
¿Cuál es la principal ventaja de utilizar herramientas específicas como Dr. Fone para la adquisición lógica de un dispositivo iOS?
Antes de escalar privilegios para realizar la adquisición de la memoria del terminal mediante ADB, ¿qué recomendación se hace para mantener la validez de la evidencia?
Antes de escalar privilegios para realizar la adquisición de la memoria del terminal mediante ADB, ¿qué recomendación se hace para mantener la validez de la evidencia?
¿Cuál es el primer paso para listar los dispositivos conectados mediante ADB en un procedimiento de adquisición forense?
¿Cuál es el primer paso para listar los dispositivos conectados mediante ADB en un procedimiento de adquisición forense?
¿En qué consiste la adquisición mediante Custom Recovery?
¿En qué consiste la adquisición mediante Custom Recovery?
¿Qué partición del sistema operativo Android contiene los drivers, el kernel del SO y otros archivos necesarios para el arranque del dispositivo?
¿Qué partición del sistema operativo Android contiene los drivers, el kernel del SO y otros archivos necesarios para el arranque del dispositivo?
Si solo se ha podido realizar una adquisición lógica en un dispositivo Android, ¿a qué tipo de archivos y carpetas se tendrá acceso?
Si solo se ha podido realizar una adquisición lógica en un dispositivo Android, ¿a qué tipo de archivos y carpetas se tendrá acceso?
Al analizar una imagen forense con Autopsy, ¿qué plugin se recomienda seleccionar para facilitar el análisis de un dispositivo Android?
Al analizar una imagen forense con Autopsy, ¿qué plugin se recomienda seleccionar para facilitar el análisis de un dispositivo Android?
¿Qué tipo de información se puede obtener de la base de datos agent_sim.db
generada por Magnet Acquire?
¿Qué tipo de información se puede obtener de la base de datos agent_sim.db
generada por Magnet Acquire?
En el contexto del análisis forense de dispositivos móviles, ¿qué datos se pueden encontrar en la base de datos ubicada en Userdata/Root/data/com.android.providers.telephony/databases/mmssms.db
?
En el contexto del análisis forense de dispositivos móviles, ¿qué datos se pueden encontrar en la base de datos ubicada en Userdata/Root/data/com.android.providers.telephony/databases/mmssms.db
?
En sistemas iOS, ¿qué dos tipos de particiones existen que se encuentran cifradas?
En sistemas iOS, ¿qué dos tipos de particiones existen que se encuentran cifradas?
¿Qué herramientas se mencionan como útiles para analizar un volcado de un dispositivo iOS?
¿Qué herramientas se mencionan como útiles para analizar un volcado de un dispositivo iOS?
¿Qué tipo de información almacenan los archivos PLIST en dispositivos iOS?
¿Qué tipo de información almacenan los archivos PLIST en dispositivos iOS?
Cuando vamos a realizar la adquisición de un dispositivo móvil el procedimiento a seguir es:
Cuando vamos a realizar la adquisición de un dispositivo móvil el procedimiento a seguir es:
Algunas de las peculiaridades de la tarjeta SIM son:
Algunas de las peculiaridades de la tarjeta SIM son:
Para adquirir la tarjeta SIM (no virtual) de un terminal, necesitaremos:
Para adquirir la tarjeta SIM (no virtual) de un terminal, necesitaremos:
En la tarjeta de memoria podemos encontrar:
En la tarjeta de memoria podemos encontrar:
Si disponemos del patrón o contraseña de desbloqueo del terminal ¿Cuál sería la opción más sencilla para realizar su adquisición?
Si disponemos del patrón o contraseña de desbloqueo del terminal ¿Cuál sería la opción más sencilla para realizar su adquisición?
¿Podemos realizar la adquisición de un dispositivo IOS mediante ADB?
¿Podemos realizar la adquisición de un dispositivo IOS mediante ADB?
¿Qué es un Custom Recovery?
¿Qué es un Custom Recovery?
¿Cuál de los siguientes no se considera un procedimiento avanzado de adquisición?
¿Cuál de los siguientes no se considera un procedimiento avanzado de adquisición?
Podemos utilizar la suite forense Autopsy para realizar el análisis de un dispositivo Android.
Podemos utilizar la suite forense Autopsy para realizar el análisis de un dispositivo Android.
Los archivos PLIST:
Los archivos PLIST:
¿Qué significa el acrónimo JTAG en el contexto de la informática forense móvil?
¿Qué significa el acrónimo JTAG en el contexto de la informática forense móvil?
¿Cuál es la técnica más invasiva de las tres mencionadas para la adquisición de memoria en informática forense móvil?
¿Cuál es la técnica más invasiva de las tres mencionadas para la adquisición de memoria en informática forense móvil?
¿Qué tipo de información se puede encontrar en los archivos PLIST que contengan las búsquedas de Safari?
¿Qué tipo de información se puede encontrar en los archivos PLIST que contengan las búsquedas de Safari?
¿Cuál de los siguientes archivos no se genera con Magnet Acquire?
¿Cuál de los siguientes archivos no se genera con Magnet Acquire?
¿Qué archivos no son de interés para los forenses en los dispositivos iOS?
¿Qué archivos no son de interés para los forenses en los dispositivos iOS?
Flashcards
¿Cuál es el principal problema en la adquisición de datos móviles?
¿Cuál es el principal problema en la adquisición de datos móviles?
El principal problema al adquirir datos de un dispositivo móvil son las protecciones de seguridad.
¿Es posible evitar la alteración de la evidencia en forense móvil?
¿Es posible evitar la alteración de la evidencia en forense móvil?
En informática forense móvil, la alteración de la evidencia es inevitable durante la adquisición, por lo que es imposible evitar modificar el contenido del dispositivo.
¿Qué información almacenan los archivos DF (Telecom)?
¿Qué información almacenan los archivos DF (Telecom)?
Estos archivos almacenan información relacionada con los servicios que ofrece la operadora.
¿Qué almacenan los archivos EF (ADN)?
¿Qué almacenan los archivos EF (ADN)?
Signup and view all the flashcards
¿Qué almacenan los archivos EF (SMS)?
¿Qué almacenan los archivos EF (SMS)?
Signup and view all the flashcards
¿Cuál es la función del EF (ICCID)?
¿Cuál es la función del EF (ICCID)?
Signup and view all the flashcards
¿Qué es una eSIM?
¿Qué es una eSIM?
Signup and view all the flashcards
¿Qué es la partición 'cache' en Android?
¿Qué es la partición 'cache' en Android?
Signup and view all the flashcards
¿Qué es la partición 'boot' en Android?
¿Qué es la partición 'boot' en Android?
Signup and view all the flashcards
¿Qué es la partición 'data/userdata' en Android?
¿Qué es la partición 'data/userdata' en Android?
Signup and view all the flashcards
¿Qué es la partición 'system' en Android?
¿Qué es la partición 'system' en Android?
Signup and view all the flashcards
¿Qué es la partición 'recovery' en Android?
¿Qué es la partición 'recovery' en Android?
Signup and view all the flashcards
¿Qué es Autopsy en el contexto del análisis forense?
¿Qué es Autopsy en el contexto del análisis forense?
Signup and view all the flashcards
¿Cuál es el contenido del archivo agent_mmssms.db en Android?
¿Cuál es el contenido del archivo agent_mmssms.db en Android?
Signup and view all the flashcards
¿Cuál es el contenido del archivo agent_sim.db en Android?
¿Cuál es el contenido del archivo agent_sim.db en Android?
Signup and view all the flashcards
¿Cuál es el contenido de los archivos contactsX.db en Android?
¿Cuál es el contenido de los archivos contactsX.db en Android?
Signup and view all the flashcards
¿Cuál es el contenido de los archivos downloads.db en Android?
¿Cuál es el contenido de los archivos downloads.db en Android?
Signup and view all the flashcards
¿Cuál es el contenido del archivo wifi.db en Android?
¿Cuál es el contenido del archivo wifi.db en Android?
Signup and view all the flashcards
¿Qué tipo de información se puede encontrar en iOS?
¿Qué tipo de información se puede encontrar en iOS?
Signup and view all the flashcards
¿JTAG qué es?
¿JTAG qué es?
Signup and view all the flashcards
¿Direct eMMC qué es?
¿Direct eMMC qué es?
Signup and view all the flashcards
¿Chip Off qué es?
¿Chip Off qué es?
Signup and view all the flashcards
¿Que hace el archivo PLIST?
¿Que hace el archivo PLIST?
Signup and view all the flashcards
Study Notes
Análisis Forense de Dispositivos Móviles
- El análisis forense de dispositivos móviles es relevante debido al extendido uso de estos dispositivos.
- En telefonía forense, a diferencia de la informática forense, es imposible realizar la adquisición de un dispositivo móvil sin alterar su contenido.
- Las limitaciones de seguridad y el sistema de bloqueo del terminal son problemas comunes.
- Si no se conoce el patrón de desbloqueo, generalmente no se puede realizar la adquisición.
Adquisición de Dispositivos Móviles
- El procedimiento de adquisición comprende adquirir la tarjeta del operador (SIM), la tarjeta de memoria y la memoria del terminal.
- Si se conoce el patrón, se usan herramientas de adquisición como Magnet Acquire.
- Si no se conoce el patrón, se intenta explotar alguna vulnerabilidad.
La Tarjeta del Operador (SIM)
- Tiene poca capacidad de almacenamiento.
- Puede contener contactos, registro de llamadas o SMS.
- No contiene datos multimedia.
- Permite obtener los códigos ICCID e IMSI.
- A nivel lógico, se estructura de manera similar a un dispositivo de almacenamiento.
- Para adquirir una tarjeta SIM, se necesita un lector, un software de adquisición y el PIN/PUK.
- Interpretar la información de las antenas de telefonía es complejo, por lo que es recomendable solicitarla a la operadora a través de la autoridad judicial.
- Una eSIM integra el chip de la SIM en el hardware del dispositivo.
Tarjeta de Memoria
- No todos los dispositivos móviles hacen uso de tarjetas de memoria.
- Las tarjetas de memoria externas suelen contener archivos multimedia, APKs, descargas, bases de datos, cachés o registros de aplicaciones.
- Para adquirir la tarjeta, se necesita un lector y un software de adquisición.
Dispositivo Móvil
- La adquisición del terminal consiste en adquirir su memoria interna.
- Debido a las limitaciones de seguridad, a veces solo se puede adquirir la parte de la memoria disponible para el usuario.
Métodos de Adquisición de la Memoria Interna del Terminal
- Utilizar la propia suite de backup del fabricante.
- Adquisición mediante Magnet Acquire.
- Adquisición lógica de un dispositivo iOS, utilizando herramientas específicas de forense.
- Adquisición mediante ADB (Android únicamente), si se consigue acceso privilegiado.
- Adquisición mediante Custom Recovery (Android únicamente), si se consigue acceso privilegiado.
- Métodos avanzados de adquisición: Jtag, Direct eMMC y ChipOff.
- Con las adquisiciones mediante ADB o Custom Recovery, en Android, se obtendría más información con acceso privilegiado al terminal.
- Las adquisiciones Jtag, Direct eMMC o ChipOff requieren amplios conocimientos técnicos especializados.
Adquisición con Suite de Backup del Fabricante
- Es el tipo de adquisición más sencillo para acceder a información básica como archivos multimedia o registros de llamadas.
Adquisición con Magnet ACQUIRE
- Requiere que el teléfono esté desbloqueado y con la depuración por USB activada.
- Permite realizar adquisiciones rápidas y completas.
Adquisición Lógica de Dispositivos iOS
-
Se realiza con la herramienta de backup de iTunes, Magnet ACQUIRE o Dr. Fone.
-
Dr. Fone se centra en la información más necesaria y simplifica el proceso. Es importante tener en cuenta que cada suite de backup almacena la copia de respaldo en una ubicación distinta. Para realizar la adquisición lógica se debe:
-
Extraer la tarjeta de almacenamiento y la SIM.
-
Poner el teléfono en modo avión.
-
No bloquear la escritura de los puertos USB.
-
Encender y desbloquear el teléfono.
-
Activar el modo de transferencia MTP.
Adquisición Mediante ADB
- Requiere drivers ADB, Android SDK Platform Tools, depuración USB habilitada, ser root y busybox instalado.
- Es muy importante solicitar permiso al juez.
Adquisición con Custom Recovery
- Se basa en modificar la partición de recuperación del dispositivo.
- Es necesario que el bootloader esté desbloqueado.
Métodos Avanzados de Adquisición
- Permiten el acceso a bajo nivel a la información en los chips de memoria.
- Jtag, Direct eMMC y Chip Off son técnicas invasivas que pueden inutilizar el dispositivo.
- Se requiere autorización judicial.
JTAG
- Es un estándar usado para comprobar el funcionamiento de placas de circuito impreso.
- Permite acceder a la memoria pero tiene una velocidad limitada.
Direct eMMC
- Permite la adquisición de memorias sin necesidad de extraerlas.
- Ofrece mayor velocidad que JTAG, pero requiere grandes habilidades de soldadura.
Chip Off
- Es la técnica más destructiva, extrayendo físicamente el chip de memoria.
Análisis Forense de Dispositivos Android
- Android se basa en Linux, por lo que su análisis es similar, pero con aplicaciones y bases de datos específicas.
- Las particiones más relevantes son boot, system, recovery, cache y data/userdata.
Análisis de Imagen Forense con Autopsy
- La imagen forense generada con Magnet Acquire se analiza fácilmente con Autopsy, añadiendo la carpeta "Agent Data". Plugin "Android Analyzer"
Análisis de las Bases de Datos
- Se pueden obtener principalmente los de:
- agent_accounts.db: cuentas del usuario
- agent_mmssms.db: mensajes de texto y mensajes multimedia
- agent_sim.db: SIM (IMEI, IMSI, ICCD, etc.).
- bluetooth.db: dispositivos bluetooth enlazados
- contactsX.db: contactos, teléfonos, etc.
- downloads.db: rutas de descargas.
- wifi.db: redes Wifi.
Análisis Forense de Dispositivos iOS
- Internamente las particiones son diferentes a Android.
- Existen dos particiones cifradas: de usuario y de sistema.
- Las aplicaciones de usuario se ejecutan dentro de una Sandbox.
- La forma más viable de análisis es mediante una copia de seguridad del usuario.
- Las herramientas para analizar un volcado son Dr. Fone y iBackup Viewer.
- Las bases de datos SQLite son muy comunes tanto en Android como en iOS.
- iOS utiliza archivos Plist (de clave - valor), y podemos encontrar información relevante como tokens o contraseñas.
- Para visualizar estos archivos podemos usar: Plist Explorer, PlistEdit Pro o Plist Pad.
Studying That Suits You
Use AI to generate personalized quizzes and flashcards to suit your learning preferences.