🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIngesta y qué analiza cada módulo
5 tareas · 40 min · Principiante
Los resultados que ves en Autopsy no aparecen solos: los producen los módulos de ingesta, y cada uno mira una cosa. Un módulo que no corrió no avisa con un error en pantalla; simplemente no hay resultados de su tipo, y esa ausencia se lee muy fácilmente como «no hay nada». Con la ingesta del portátil de Almanaque Distribuciones aprendes a leer qué módulos corrieron, qué parte de la fuente se analizó y qué dicen los mensajes que dejó. Solo lectura de salidas guardadas.
Objetivo de la sala
Los resultados que ves en Autopsy no aparecen solos: los producen los módulos de ingesta, y cada uno mira una cosa. Un módulo que no corrió no avisa con un error en pantalla; simplemente no hay resultados de su tipo, y esa ausencia se lee muy fácilmente como «no hay nada». Con la ingesta del portátil de Almanaque Distribuciones aprendes a leer qué módulos corrieron, qué parte de la fuente se analizó y qué dicen los mensajes que dejó. Solo lectura de salidas guardadas.Al ingerir una fuente, Autopsy hace pasar los archivos por una tubería de módulos, uno tras otro. Los más habituales: File Type Identification asigna a cada archivo un tipo según su contenido, no según su extensión; Recent Activity extrae la actividad del usuario, como el historial web, los dispositivos conectados y los documentos recientes; Hash Lookup calcula los hashes y los compara con conjuntos conocidos; Keyword Search indexa el texto para buscar después; Embedded File Extractor abre los archivos comprimidos y los documentos de Office y devuelve lo que contienen a la tubería.
Otros trabajan sobre lo que dejaron los anteriores: uno compara el tipo detectado con la extensión del archivo y señala las que no cuadran; otro busca archivos cifrados.
Responde para continuar
Quieres saber qué sitios visitó el usuario y qué memorias USB conectó. ¿Qué módulo produce esa información?
Ver pista de ayuda
Piensa en qué módulo habla de actividad del usuario.
Un módulo se puede desactivar al lanzar la ingesta, o puede no estar disponible. En ambos casos el efecto es el mismo: no aparecen resultados de ese tipo, y nadie recibe una alarma. Por eso, antes de decir que algo «no está», hay que comprobar que el módulo que lo habría encontrado se ejecutó.
Revisa la tabla de módulos de la ingesta del portátil.
Responde para continuar
¿Qué módulo figura como no ejecutado sobre portatil-ventas.dd? Escribe su nombre tal cual.
Ver pista de ayuda
La columna estado de modulos-ejecutados.txt.
La ingesta no tiene por qué recorrerlo todo. Un filtro de ingesta limita los archivos por ruta, nombre, tamaño o fecha de modificación, y ahorra tiempo cuando se sabe dónde mirar. El precio es que lo excluido no se analizó: un resultado vacío vale solo para la parte que se miró.
Para saber cuánto quedó sin analizar, resta los archivos analizados de los que había en la fuente.
Responde para continuar
¿Cuántos archivos de la fuente quedaron sin analizar por el filtro? Escribe solo el número.
Ver pista de ayuda
Archivos vistos menos archivos analizados, en filtro-de-ingesta.txt.
Los módulos dejan avisos en una bandeja de mensajes durante y después de la ingesta. Unos son informativos y otros señalan algo que requiere acción: un archivo que podría estar cifrado, un conjunto de hashes que falta, una verificación que falló. Es lo primero que se lee al abrir un caso que no se ingirió uno mismo.
Lee la bandeja de la ingesta del portátil.
Responde para continuar
¿Qué archivo señaló el módulo de detección de cifrado como posible archivo cifrado? Escribe solo el nombre del archivo.
Ver pista de ayuda
El aviso de Encryption Detection en bandeja-de-ingesta.txt.
Hash Lookup calcula los hashes de los archivos, pero para marcar un archivo como conocido o como notable necesita conjuntos de hashes configurados. Sin ellos, el módulo corre y no marca nada. Eso significa que no se aprovechó la comparación, no que no existan archivos conocidos ni notables.
Responde para continuar
Hash Lookup terminó con cero coincidencias y cero conjuntos configurados. ¿Qué puedes afirmar?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.