¿Por qué debemos crear un dispositivo removible para ejecutar nuestra herramienta de análisis forense?
Los dispositivos removibles son una herramienta de seguridad creados principalmente para poder lanzar distribuciones de análisis forense que se ejecuten en un nivel superior al Sistema Operativo instalado que ha sufrido el incidente de seguridad detectado. Para poder realizar la carga de dicho sistema operativo, debemos poder acceder al ordenador desde la BIOS del mismo. El motivo de dicha acción es esencialmente poder analizar el contenido del mismo sin alterarlo, como base fundamental de nuestro análisis.
Para la realización del dispositivo removible se pueden usar muchos tipos de elementos (pendrive, memorias MMC, memorias SD, discos duros extraibles, etc.) que dependen en gran medida del dispositivo a analizar, ya que basandonos en el nivel de acceso que nos permita, podremos determinar si es necesario disponer de un pendrive o una simple tarjeta microSD con el Sistema Operativo forense cargado.
Dentro del apartado de distribuciones forenses (Deft, Autopsy, Helix, etc.) podemos encontrar varias que realizan la función de catalogación, salvaguarda y análisis de los elementos detectados. Para realizar nuestro primer pendrive con una distribución de analisis forense debemos contar con una serie de herramientas que nos faciliten la creación del mismo, entre ellos debemos destacar los siguientes:
Hardware:
Software:
PROCEDIMIENTO DE CREACION DE PENDRIVE/MEMORIA:
Procedimiento de creación del pendrive:
Transcurridos al menos 10 minutos dispondremos ya de una herramienta forense con la que poder trabajar. Es vital verificar que la herramienta forense ha sido correctamente creada por lo que procederemos a reiniciar nuestro PC con el pendrive/memoria introducido en alguno de los puertos USB del mismo. Al reiniciarse el PC (pantalla inicial en negro) pulsaremos alguna de las teclas habituales de acceso a la BIOS (ESC, F1,F12, etc. dependiendo de nuestra BIOS) y accederemos al submenu boot allí al detectar la presencia del pendrive nos permitirá seleccionarlo. En caso de tener una memoria UEFI, deberemos desactivarla y seleccionar la opción CSM Boot que permite un arranque tradicional sin arranque interactivo. Salvada la configuracion reiniciaremos el cliente y al detectar el pendrive/memoria arrancará desde el mismo. Iniciandose nuestra herramienta "FORENSE".