Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Búsqueda por palabra y por hash

5 tareas · 40 min · Principiante

Dos preguntas se repiten en casi todo caso: ¿dónde aparece este texto? y ¿dónde está este archivo, aunque lo hayan renombrado? La primera se contesta con el índice de palabras y la segunda con el hash. Cada una tiene una forma de fallar: una palabra que no coincide por el modo elegido, o un hash distinto por un solo byte de diferencia. En el caso de Almanaque Distribuciones, donde se sospecha que una lista de precios mayoristas salió de la oficina, lees los aciertos de varias palabras y cruzas los hashes de dos fuentes. Solo lectura de salidas guardadas.

0 de 5 · 0%

Objetivo de la sala

Dos preguntas se repiten en casi todo caso: ¿dónde aparece este texto? y ¿dónde está este archivo, aunque lo hayan renombrado? La primera se contesta con el índice de palabras y la segunda con el hash. Cada una tiene una forma de fallar: una palabra que no coincide por el modo elegido, o un hash distinto por un solo byte de diferencia. En el caso de Almanaque Distribuciones, donde se sospecha que una lista de precios mayoristas salió de la oficina, lees los aciertos de varias palabras y cruzas los hashes de dos fuentes. Solo lectura de salidas guardadas.

Keyword Search puede buscar de tres maneras. En modo exacto encuentra la palabra o frase completa y no sus variantes: buscar «costo» no devuelve «costos». En modo subcadena encuentra el texto aunque forme parte de otra palabra. En modo expresión regular describe un patrón: una referencia con una letra y cuatro dígitos, un número de teléfono, una dirección de correo. Tiene también patrones ya hechos para algunos de ellos.

Elegir mal el modo no da error: da más ruido o ningún acierto. Una referencia como AD-OF seguida de cuatro dígitos cualesquiera exige un patrón.

Responde para continuar

Quieres encontrar todas las referencias con la forma AD-OF seguida de cuatro dígitos, sean cuales sean. ¿Qué modo usas?

Ver pista de ayuda

Los dígitos cambian de una referencia a otra.

Un acierto no es solo «el archivo está aquí»: también dice dónde. El texto de un documento aparece en el documento, y también en los archivos que las aplicaciones crean mientras se trabaja: temporales, copias de recuperación, cachés. Esos rastros pueden probar que un documento se editó en ese equipo aunque el original ya no esté.

Mira los aciertos de la expresión k3 y fíjate en la ruta de cada uno.

Responde para continuar

La referencia AD-OF-4471 aparece en un archivo temporal. ¿Cómo se llama ese archivo? Escribe su nombre tal cual.

Ver pista de ayuda

Busca la ruta que contiene la carpeta Temp en aciertos-k3.txt.

Un hash es una huella calculada con el contenido del archivo: si dos archivos dan el mismo MD5, su contenido es idéntico, aunque tengan nombres, rutas y fechas distintas. Por eso sirve para encontrar copias renombradas, y también para encontrar un archivo en otra fuente del mismo caso.

El cliente entregó el hash de la lista de precios original. Cruza ese valor con la columna MD5 de los archivos del caso, incluida la memoria USB.

Responde para continuar

¿Con qué nombre aparece en la memoria USB el archivo que tiene el mismo MD5 que la lista original? Escribe su nombre tal cual.

Ver pista de ayuda

Compara el MD5 de hash-de-referencia.txt con las filas de la fuente copia-usb-cobros.

El hash es exacto, no aproximado: cambiar un solo carácter de un archivo da otro MD5 completamente distinto. Una coincidencia prueba que el contenido es el mismo. Una diferencia solo prueba que no es idéntico: puede ser una versión posterior, una edición mínima o un archivo sin relación. No dice cuál.

En el caso hay una «versión 2» de la lista con otro MD5 y once bytes más de tamaño.

Responde para continuar

La versión 2 de la lista tiene un MD5 distinto al de la original. ¿Qué concluyes?

Un total de aciertos esconde su reparto. Para decidir dónde mirar primero conviene sumar por ubicación: el mismo texto en Documentos es lo esperable, y en Descargas, en carpetas temporales o en una memoria externa es lo que pide explicación.

Suma los aciertos de k2 en los archivos que no están bajo la carpeta Documentos, incluido el de la memoria USB.

Responde para continuar

¿Cuántos aciertos de k2 hay en los archivos que no están bajo Documentos? Escribe solo el número.

Ver pista de ayuda

Suma las filas de aciertos-k2.txt cuya ruta no empieza por Users/mquintero/Documentos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad