Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué junta una super línea de tiempo

5 tareas · 40 min · Principiante

Una super línea de tiempo no es un artefacto más: es una sola tabla en la que caben las marcas de tiempo de todos los artefactos de un equipo, cada una con su hora, la clase de hora que es y el artefacto del que salió. Plaso es el motor de código abierto que la construye a partir de una imagen o de una carpeta de evidencia; Timesketch es la aplicación web, también de código abierto, con la que varias personas la exploran. Miércoles 15 de septiembre de 2027, Textiles Sierrabonita: una imagen del servidor de archivos ya procesada y la primera pregunta de todas, qué hay dentro antes de filtrar nada.

0 de 5 · 0%

Objetivo de la sala

Una super línea de tiempo no es un artefacto más: es una sola tabla en la que caben las marcas de tiempo de todos los artefactos de un equipo, cada una con su hora, la clase de hora que es y el artefacto del que salió. Plaso es el motor de código abierto que la construye a partir de una imagen o de una carpeta de evidencia; Timesketch es la aplicación web, también de código abierto, con la que varias personas la exploran. Miércoles 15 de septiembre de 2027, Textiles Sierrabonita: una imagen del servidor de archivos ya procesada y la primera pregunta de todas, qué hay dentro antes de filtrar nada.

Cada artefacto de un equipo guarda sus propias horas y en su propio formato: el sistema de archivos tiene las suyas, el registro de eventos de Windows otras, el navegador otras. Revisarlos uno a uno obliga a comparar a mano. Una super línea de tiempo los lleva a una misma tabla: cada fila es un evento con su hora en UTC, una descripción de qué clase de hora es, la fuente de la que salió y un mensaje legible.

Esa descripción de la clase de hora es lo que más se pasa por alto. Una hora de creación de un archivo y una de modificación no cuentan lo mismo, y una fila sin esa descripción puede leerse al revés. La fila es el evento, no el objeto: un mismo archivo puede dar varias filas.

Responde para continuar

¿Qué es una super línea de tiempo en una investigación?

El procesamiento de una imagen deja un archivo de línea de tiempo en el que cada fuente aporta un número de filas distinto. Saber cuántas filas entran y de dónde es el primer paso de cualquier análisis: sin esa cifra no se sabe si un filtro quitó mucho o poco, ni se puede comparar el archivo con el espacio de trabajo al cargarlo.

En la consola está la imagen de sbn-fs02, el servidor de archivos de Sierrabonita, con las seis fuentes que se extrajeron.

Responde para continuar

¿Cuántos eventos tiene en total el archivo de línea de tiempo de sbn-fs02? Escribe solo el número, sin separadores.

Ver pista de ayuda

Ejecuta `SELECT * FROM fuentes_del_archivo_plaso` y suma la columna de eventos de las seis fuentes.

Las fuentes no pesan lo mismo. Los metadatos de un volumen de archivos producen una avalancha de filas porque cada archivo y cada carpeta tienen varias marcas; el registro de eventos aporta menos, pero cada fila suele ser un hecho de más valor. En una línea de tiempo grande, lo que más filas tiene casi nunca es lo que más explica.

Por eso conviene saber qué fuente domina el archivo: es la que más ruido puede meter en cualquier búsqueda y la que más filtros pedirá.

Responde para continuar

¿Qué fuente aporta más eventos al archivo de línea de tiempo de sbn-fs02? Escribe su nombre tal como aparece en la tabla.

Ver pista de ayuda

Ejecuta `SELECT * FROM fuentes_del_archivo_plaso` y fíjate en la columna de eventos.

Un sistema de archivos guarda varias horas por cada archivo y una super línea de tiempo las separa en filas distintas, cada una con su descripción. Así se ve cuándo se creó el archivo, cuándo se modificó su contenido, cuándo se leyó por última vez y cuándo cambió algún atributo suyo.

En la consola, un_archivo_en_la_linea reúne las filas de un mismo archivo de compras. La columna tipo_de_marca es la clave: la hora sola no significa nada.

Responde para continuar

¿Qué tipo de marca tiene la fila de las 05:02:13 de ese archivo? Escribe la descripción tal como aparece.

Ver pista de ayuda

Ejecuta `SELECT * FROM un_archivo_en_la_linea ORDER BY hora_utc` y localiza la fila de esa hora.

Mira otra vez la tabla de ese archivo: su contenido se modificó el 30 de agosto y su creación en este volumen es del 13 de septiembre. Una creación posterior a la modificación parece imposible, pero en muchos sistemas de archivos es lo normal cuando el archivo llegó por copia o descarga: la copia conserva la hora de modificación del original y estrena su propia hora de creación.

Leerlo como un error de reloj lleva a desconfiar de toda la tabla; leerlo como una pista dice que el archivo llegó a este volumen en esa fecha.

Responde para continuar

Un archivo muestra una creación posterior a su modificación de contenido. ¿Qué lectura es la más razonable?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad