Pages

Ads 468x60px

Mostrando entradas con la etiqueta forense. Mostrar todas las entradas
Mostrando entradas con la etiqueta forense. Mostrar todas las entradas

lunes, 12 de enero de 2015

Recuperación de datos con Foremost



Imagen de nist.gov


Si hay algo que me gusta de Linux (hay más cosas) es que los programas los puedes instalar desde la consola directamente, no hace falta que vayas a la web del fabricante, lo descargues y lo instales.

Uno de estos programas, con los que además puedes recuperar datos como ya hicimos con Scalpel hace unos días, es Foremost. Éste es otro programa de File Carving que nos permite recuperar datos, de una forma más profesional. Permite hacerlo desde imágenes creadas desde otros programas como DD, Encase etcétera, o desde la propia unidad.

miércoles, 7 de enero de 2015

Recuperando imágenes con Scalpel


Imagen de online.wvu.edu

En la entrada de hoy vamos a ver como podemos recuperar imágenes de una forma "más profesional" usando la consola en lugar de programas con GUI (Graphical User Interface o Interfaz Gráfica de Usuario). 

En este caso vamos a usar la herramienta Scalpel. Esta herramienta de código abierto, nos permite realizar una recuperación de datos que han sido borrados accidentalmente (o no). Suele venir instalada por defecto en Live-CD específicos de trabajo forense como son Deft o Caine entre otros.

Para el ejemplo usaré Debian weezy, en el que lo instalaré, con un pendrive verbatin de 8gb en el que he borrado algunas imagenes. 

lunes, 14 de abril de 2014

Se Amplia el plazo de matrícula de “Análisis Forense Digital en Profundidad”

fingerprint_500x500
Hace ya una semanas que terminamos las sesiones live de la primera edición del curso online “Análisis Forense Digital en Profundidad I”. El compromiso deSecurízame era mantener disponible las sesiones grabadas en WebEx, así como los contenidos de la plataforma de formación, hasta el 1 de Mayo de 2014.

jueves, 5 de diciembre de 2013

Exiftool - Extraer, crear, borrar y modificar metadatos en Linux.

Aunque mi compañero akil3s ya os hablo en Agosto de datos EXIF o metadatos en "Principios forenses (básicos) II La información EXIF", yo hoy voy a tratar de ampliar un poquito más esa información y a hablaros de una herramienta forense que se llama Exiftool y que la usaremos para extraer, crear, borrar y modificar metadatos.

Está disponible para Windows, Linux y Mac OS X.

Hoy voy a explicar su uso en Linux. (Proximamente haré demostración de su uso en Windows y en Mac OS X). Todos los comandos usados en esta entrada están recogidos en este pastebin para el que quiera tener en formato texto todos los comandos.

Lo primero que vamos a hacer es descargar e instalar la herramienta, por lo que necesitamos tener permisos root (sudo) y conexión a internet. Acto seguido escribiremos la siguiente línea de comandos para ello: 


viernes, 13 de septiembre de 2013

Supongamos que sucede... (otra historia)




Como ya he comentado en alguna otra entrada, esto no ha pasado ni tiene porque pasar (es una historia). 


Hace unos días, en uno de los clientes en los que trabajo me comento un compañero que le había desaparecido un pendrive y que pensaba que lo tenia otro compañero, que qué podía hacer.

Yo lejos de lo que él esperaba, le dije que hablase con esa persona por si se lo había llevado sin darse cuenta. 

Por una vez, parece ser que me hizo caso y se fue a hablar con su compañero y efectivamente, éste lo había "cogido sin querer". No contento con el resultado, ya que al parecer se lo había formateado (a pesar de que la otra persona negaba rotundamente que lo hubiese usado) y aunque no tenia nada de valor, le molestaba la mentira.

Total, que me dijo que si podíamos saber de alguna manera si lo había conectado en un equipo que usa el susodicho.
Rápidamente, con la habilidad que nos caracteriza, con la destreza que nos distingue y con la velocidad con la que los informáticos ejecutamos las emergencias, le dije que si, que se podía saber.    
Así que, sin mas, me dispuse a investigar lo acontecido.

Lo primero que pensé es que el equipo estaba bloqueado y que me las tenia que ingeniar para saltarme la contraseña, así que tiré de mis propios recursos y fui siguiendo los pasos de como saltarse la contraseña de windows

Una vez que ya tenía acceso, habría que acceder al registro para ver que dispositivos habían sido conectados, no sin antes hacer un backup del registro.
Ya estaba dentro, ahora era cuando empezaba lo bueno. El pendrive era un Store n Go de 8gb, asi que me dispuse a revisar el registro y en la clave HKLM\SYSTEM\CurrentControlSet\Enum\USBSTORE vi que efectivamente se había conectado a ese equipo.






Esto no nos indicaba nada, solo que ese dispositivo se había pinchado en el equipo, así que, necesitaba mas pruebas.

En la ruta HKLM\SYSTEM\CurrentControlSet\Control\DeviceClasses\ y con el ID que teníamos en la ruta anterior, se puede ver la fecha y la hora de la ultima escritura.



ClassGUID- Identificador del USB




Solo había que dar encima de la clase, con botón derecho y darle a exportar. Lo guardamos como archivo de texto (para facilitarnos su lectura) y ya podemos verlo.






Obviamente esto tampoco era determinante, así que me dio por recuperar los ficheros que se habían perdido en el formateo.
Como no era algo "profesional" utilicé Recuva para ver que encontraba. Lo instale y le dije a Recuva que buscase en una posición especifica.






Como en la primera pasada no encontró nada, le dije que hiciese una búsqueda mas exhaustiva (escaneo profundo). Después de unos 35 minutos encontró bastantes archivos.





Revisando por fechas, me encuentro con un archivo bastante esclarecedor, con el nombre del presunto "ladrón" del pendrive.






Casualmente, era el curriculum de la persona que se había agenciado el pendrive.






Así que, al menos para el dueño del pendrive, ya estaba claro que no lo había cogido sin querer, ya que ha quedado demostrado que lo usó para sus cosas y encima se lo había formateado.

Como ya he dicho al principio de la entrada, esto solo es una historia, no se ha producido en ningún momento, ni se ha investigado a nadie.

akil3s.

viernes, 23 de agosto de 2013

"Principios forenses" (básicos) II La información EXIF


==================================================
"Principios forenses" (básicos) II La información EXIF
==================================================



Continuamos con la serie de "principios forenses". Hoy vamos a hablar de la información EXIF (Exchangeable Image File Format o Formato de archivo de imagen intercambiable). EXIF es un formato de almacenamiento de de metadatos que pueden encontrarse en algunos ficheros de imágen como los TIFF, JPEG etc.

Todas las cámaras fotográficas contienen información EXIF y en ella podemos encontrar datos como fecha y hora de la imagen, configuración de la cámara, el modelo y fabricante, información de geolocalización, el tiempo de exposición  si se ha usado o no flash, y muchos datos mas.

Vamos a ver un ejemplo de los datos que podemos obtener de una imagen.
En este caso, vamos a usar un programa que pesa muy poco y es muy muy fácil de usar. Solo tenemos que descargarlo desde aquí. Una vez descargado, encontramos 3 archivos.






Su uso es sencillo, solo tenemos que ejecutar ExifRead.exe y se nos abre la ventana del programa.







Ahora solo debemos arrastrar la imagen a la ventana del programa - o ir a file -> open y seleccionar la imagen que vayamos a usar. También podemos usar el botón open e incluso abrirlo con la combinación de teclas Crtl + O (letra o)-. Sea como sea, veremos a continuación toda la información que nos da el programa.








Como vemos, el programa saca bastantes datos, lo cual nos podría ayudar (por ejemplo) bastante en un caso de pederastia para obtener algún tipo de prueba.

akil3s.

lunes, 5 de agosto de 2013

"Principios forenses" (básicos) I eliminar historial de navegación



==================================================
"Principios forenses" (básicos) II La información EXIF
==================================================

Hola, hoy vamos a ver algo de forense (facilito). Es un tema que me gusta bastante y, aunque no estoy todo lo puesto que me gustaría, he de reconocer - que después del Curso de Perito Telemático Forense del ANTPJI y de los cursos que hice en I64 el año pasado (forense en RAM, forense de Malware y forense en IOS)- algo más si que se xD.

Bueno, a lo que voy.
Siempre se recomienda en las charlas que al cerrar la sesión de Internet Exploer, debemos limpiar los datos de navegación, por si en algún momento nos dejamos la sesión sin cerrar (mal!, luego viene el #AtaqueBerengario xD).

Bien, pues vamos a ver como aún habiendo borrado el historial, podemos ver ciertas cosas.

Hay una forma de ver el historial desde el registro y es en la siguiente clave:







Pero, el problema de esto, es que en el momento en que se elimine el historial, dejaremos de ver en esa clave, las webs visitadas.






De hecho, desaparece el contenido y la clave TypedURLs, como se ve en la siguiente imagen.








Así que esto solo nos vale en el supuesto caso de que alguien no elimine el historial al terminar de navegar.

Vamos un poco mas allá. Es posible que nos encontremos con que el usuario ha borrado el historial y tenemos que averiguar (por una investigación) alguna web visitada en concreto.

En Internet Explorer 6, 7, 8 y 9 había un archivo llamado index.dat que es el indice de referencia que usa Internet Explorer (a partir de ahora IE) para buscar dentro del historial.
Este archivo, por defecto esta marcado como oculto y además es de sistema, así que, para poder verlo, debemos marcar las siguiente opcion (mucho cuidado al dejar a la vista los archivos de sistema, ojo con lo que tocáis)







Como ya tenemos activa esa opción, vamos a buscar el/los archivos. Haciendo una búsqueda rápida con Windows obtenemos esto:








Obviamente, según el sistema operativo, estas rutas cambian, en Xp recordemos que usuarios se llamaba documents and settings, así que hay que tener esto en cuenta a la hora de buscar.

Una de las herramientas que nos ayudará a realizar la búsqueda es Pasco (podéis descargarlo desde aqui
La forma de usarlo es desde la linea de comandos:

Pasco -d -t index.dat >index.csv

Lo que nos permitirá después abrirlo en una hoja de excel. Como en la maquina de pruebas no tengo office instalado, le dire que me lo pase a un .txt para que se pueda ver si necesidad de tener excel instalado, quedando de la siguiente manera.

Pasco -d -t index.dat >index.txt

Si entramos en la carpeta de pasco y navegamos a su ruta veremos lo siguiente:








Ahora abrimos una ventana de CMD y escribimos lo que se ve en la siguiente imagen.







Después de dar a intro, volvemos a ver la carpeta y vemos que ya esta listo el .txt para revisarlo.








Lo abrimos y en el podemos ver lo siguiente.







Es decir, el historial de navegación del usuario, aún habiéndolo eliminado desde el propio IE.

Otras de las cosas que podemos investigar y que podria darnos algunas pistas es la ruta

C:\Users\tu_usuario\AppData\Local\Microsoft\Windows\Temporary Internet Files

Son los archivos temporales de IE (los cuales también deberíamos borrar para no dejar rastro).







Otra herramienta que también nos puede venir bien a la hora de ver los archivos index.dat es Index.dat Analyzer que podéis descargar desde aquí.
La instalación no tiene mayor misterio, así que no lo voy a explicar para no hacer la entrada eterna.

Simplemente abrimos el programa y detecta los archivos. Una vez los detecta, nos lo muestra en pantalla.






Esto, siempre que no se haya borrado el historial de IE...

Y hasta aquí la entrada de hoy.
Espero que os guste.

akil3s.

domingo, 17 de marzo de 2013

Crónica de un peritaje anunciado



A pesar de que hoy es Domingo y es día de publicación por parte de Angelucho (@_Angelucho_), voy a "suplantar" su identidad sin que lo note y voy a publicar yo.

He tenido el INMENSO placer y la gran suerte de poder asistir al curso de perito telemático forense. En él se han dado charlas magistrales sobre la materia pero enfocadas a distintos ámbitos tales como sistemas operativos, smartphone, mail etc.

Las charlas, al igual que la temática, han sido impartidas por gente de toda España (y de Rusia), pero con algo en común, además de ser de lo mejorcito profesionalmente hablando, he podido comprobar también  esa GRANDEZA de la que tanto nos habla Angelucho (@_Angelucho_) y es que esta gente son igual de GRANDES como personas.

La primera ponencia corrió a cargo del presidente de ANTPJI D. Ángel Bahamontes que nos contaba "los principios" del perito. Cosas muy importantes como que la cadena de custodia debemos hacerla con un notario, que el perito no puede llevarse ninguna prueba o que hay que cobrar por adelantado xD.


D. Ángel Bahamontes


Después llegó Josep Albors (@JosepAlbors) con su charla "Amenazas en móviles". Josep nos dio un paseo por la historia indicando cuando comenzaron los ataques en los dispositivos móviles.
También nos habló de la propagación de los primeros virus que lo hacían a través de SMS, como Comwarrior, que afectaban a las plataformas Symbian y de malware comercial como Finfisher.


Josep Albors


Más tarde, fue el turno de otro de mis admirados, Juan Antonio Calles (@jantonioCalles), miembro de FluProject y al que tuve el placer de saludar y conocer en persona.
Juan Antonio con su charla "Ya tenemos el disco duro del delito, ¿y ahora que hacemos?" nos vino a hablar sobre la clonación de los discos duros, las clonadoras por hardware, la importancia de los bloqueadores de escritura (evitan contaminar las pruebas) y un largo etc.


Juan Antonio Calles



Turno para el Juez dela audiencia nacional, D. Eloy Velasco, que nos habló "de los aspectos jurídicos de la prueba electrónica". Nos dio una gran charla hablando de las características, la obtención de pruebas, como asegurar las mismas y de como hacer un análisis pericial de la información.



D. Eloy Velasco




Otros de mis queridísimos admirados es Lorenzo Martínez (@lawwait) si, el de la roomba! y que además es uno de los creadores de SbD y una grandísima persona y profesional del sector de la seguridad informática. Lorenzo no nos deleitó con una charla, si no con dos, lo cual hizo las delicias de los presentes (o al menos la mía)
En la charla "Buenas practicas forenses" nos habló del concepto forense, de las distintas distribuciones que existen para casos forenses y nos puso ejemplos de problemas reales a los que el mismo se enfrentó.

Después, en la charla sobre "análisis forense low cost en IOS" nos explicaba como hacer una análisis correcto, utilizando programas read-only, nos habló de buenas practicas forenses, también del "anti-forense" (lo que hacen los malos) y nos recomendó además un par de libros.
Lo que mas llamó la atención de esta ultima charla -y que de ahí venía el nombre- era de como hacerlo en "modo ninja", es decir, si gastar fortunas en software para hacer un forense en IOS.


Lorenzo Martínez



También asistimos a la ponencia magistral de otro GRANDE en esto, al cual considero amigo, admiro profundamente y tengo un cariño especial, que no es otro que Juan Garrido (silverhack, @Tr1ana). el nos presentó la ponencia "el registro de Windows de la A a la Z". Juanito nos enseñó a movernos sin miedo por el registro de Windows "ese gran desconocido". Nos comentaba para que se usaba y para que se usa en la actualidad, las áreas principales del registro y sus claves.


Juan Garrido



Después pudimos escuchar de mano del abogado-friki-perito Alfonso González (palabras de Lorenzo xD) la charla "nociones básicas para el peritaje informático". En ella se habló de como "ha de ser" un perito, nos explicó que es una diligencia o una sentencia o del proceso penal. (Lamento no tener foto, pero no encuentro ninguna en Google.)


Era el turno de otro GRANDE y muy admirado por mi, Luis Delgado (@ldelgadoj), al que además, también tuve el inmenso placer de conocer y de poder intercambiar unas palabras.
Luis dio la magistral ponencia "análisis forense en dispositivos móviles" aunque orientada a Android. Nos contaba que se basa en el Kernel 2.6X hasta el 3X de Linux. Nos habló de las dependencias, del fichero manifest, del modelo de seguridad, de permisos en las app, que analizar y que buscar, herramientas forenses, adquisición lógica y física, etc.


Luis Delgado



Bueno, turno de Angelucho (@_Angelucho_), ¿que decir de él? me podría deshacer en elogios y pasarme las próximas 26 entradas dándole las gracias, pero me mataría y este hombre sabe como hacer que parezca un accidente xD. Así que hablaré de su ponencia "Análisis forense de correos electrónicos". Ángel ya nos tiene acostumbrados a sus magnificas entradas en elblogdeangelucho pero he de decir, que aunque parezca mentira, aún no había asistido a una de sus ponencias.
Ángel nos habló de la importancia de las cabeceras en los correos electrónicos, ya que es ahí donde reside el kit de la cuestión. Hemos aprendido a diferenciar la cabecera, cuerpo y direcciones (Rfc 822). Nos habló de las direcciones IP´s, del E-mail como prueba, que nunca puede ser presentado en papel.
Además, reconozco que quedé totalmente sorprendido al enterarme en tiempo real de que la mismísima Angelina Jolie le había pedido una cita!!! xD.








Marc Rivero, Otro más de mi lista de admirados, al que tuve el placer de conocer y charlar con él. Marc presento la ponencia "802.x esto va de wifi" en la que nos contaba los tipos de bandas (a modo de repaso), los ataques, como podemos revisar logs con splunk, crear un pasive DNS para el estudio de peticiones en malware etc.
La verdad que me gustó bastante su ponencia, así como poder conocerle y charlar un poco con él.



Marc Rivero



Después tuvimos el placer de que Pedro Sanchez (@ConexionInversa) nos diese una ponencia y nos hablase de "forensics power tools, las mejores herramientas para el mejor análisis forense" todas gratuitas. Pedro es una eminencia y uno de los primeros peritos en el panorama nacional. También tuve el placer de conocerle y preguntarle una duda (pillada en el pasillo y fuera de su ponencia jeje).
Nos habló de herramientas para el volcado de RAM, el clonado de discos, como montar los discos etc.


Pedro Sanchez



Por ultimo, Igor e Ivana Lukic nos mostraron el software Oxigen . Software forense por excelencia, que podríamos decir que es la navaja Suiza del perito en dispositivos móviles  Lo mismo te lee un teléfono Symbian, que un IOS que un terminal chino, con el que además de llamadas, puedes clavar unos clavos xD.
Nos mostraron la potencia del software, como recupera cualquier información desde SMS, contraseñas de redes sociales o conversaciones de Whatsapp.
Cuando Igor empezó a mostrar los datos de su hermana Ivana (y un gracioso pidió el teléfono xD), Igor nos dijo que se iba a casar y sonó un clamoroso y unisono OHHHHHHHHHHHHHH en toda la sala.



Igor Lukic


Os dejo una foto de casi todos los ponentes que hicimos a última hora antes de la despedida.







*Disclaimer: Las fotos, menos la grupal y la de Juanito, las he cogido de google, espero que a nadie le siente mal, la única pretensión es poner cara a los ponentes para los 4 lectores de este, mi blog xD.

martes, 24 de julio de 2012

Mi primer trabajo de forense II de II

  __________________________________________________________________________
  
     - Mi primer trabajo de forense I de II                                                   

     - Mi primer trabajo de forense II de II
 __________________________________________________________________________

Bien, montadas las particiones en ubuntu, solo me quedaba intentar sacar los datos, pero claro, no iba a ser tan sencillo, 1 porque no había utilizado hasta ahora ubuntu en la recuperación de archivos y 2 eran ya las 2:00 de la mañana :(

Pues nada, manos a la obra y al lío
Lo primero era buscar un programa de recuperación de archivos, y cual mejor que el que me había recomendado el porfe unas horas antes en el curso de análisis forense digital, el maravilloso TestDisk.
Bueno, ya solo habia que descargarlo e instalarlo en ubuntu, lo cual he de reconocer que me costo un buen rato porque no soy muy amigo de los sistemas linux. Seguro que con un apt -get install testdisk (o algo parecido) lo habría podido instalar, pero eso es para los lusers xD yo con dos narices, a pelo!

Lo bueno, es que a partir de ahí ya solo tenia que dejar el portátil pasando el testdisk sobre el disco e intentar recuperar los datos del mismo, vamos, que me despertaría esta mañana y ya tendría "todo" hecho.
Pues no!! para mi desgracia se me olvido poner el cargador del portátil (supongo que el cansancio por la hora) y al despertar esta mañana el portátil estaba apagado.

Una vez mas, arranca el portátil, la maquina virtual, monta el disco y las particiones, vuelve a pasar el testdisk y a esperar que termine...
Bueno, pues al llegar hoy del curso, ya había acabado el proceso y había datos para revisar.

Simplemente he revisado que hubiese datos, que las grabaciones fuesen identificables, sin querer entrar a ver los vídeos en si. Por eso tampoco cuelgo mas fotos de los procesos, prefiero curarme en salud, ya que la policía esta por medio y no quiero ni medio problema.


Pues nada, esto es to... esto es to... esto es todo amigos!! jsjsjs Parece ser que esta vez he triunfado. En 2 horas voy a devolver el "parato" a mi amigo y claro, me tocara configurar las cámaras y ya que estoy poner a hacer un backup y cambiar la pass del router, espero que al menos me invite a cenar :D

Espero que todo vaya bien y puedan identificar a los ladrones.

Mi primer trabajo de forense I de II

  __________________________________________________________________________
     - Mi primer trabajo de forense I de II                                                   


     - Mi primer trabajo de forense II de II

 __________________________________________________________________________

 

Hola a tod@s.

Hace bastante tiempo que no escribo en el blog, por diversos motivos (falta de tiempo, de motivación, de temática sobre la que escribir....) no he creado entradas. Tenía una a medias, que espero terminar en breve, y esta que estoy escribiendo en este preciso instante.

Bien, resulta que la semana pasada, de casualidad, me enteré de los cursos de informatica64 (http://www.informatica64.com/   @informatica64) y esta vez a tiempo de apuntarme, así que eso hice.
Me apunte a los cursos de toda la semana, del 23 al 27, con distintos contenidos, análisis forense digital, de malware etc. Y hoy como primer día he asistido al de Análisis Forense digital.

No me quiero liar demasiado, así que, resumiendo: Buenos cursos, buen ambiente y gran profesor (gracias a Carlos Alvarez de i64)

Pues nada, resulta que después de tomar unos refrescos con el gran Angelucho and son (@_angelucho_) y de coger el coche a 42º y sin aire acondicionado :$, he recibido una llamada de un compañero de un curso que hice hace 2 años, y con el cual aún mantengo amistad, pidiéndome ayuda porque le habían robado el miércoles pasado en su bar. La cuestión es que no podía acceder a los vídeos de las cámaras de seguridad y resulta que los chorizos habían entrado a cara descubierta el día anteriormente citado y  entre las 14:00 y las 15:00 horas.

Asi que, ni corto ni perezoso le he echado un par de narices al asunto y me he pringado a ayudarle. Le he dicho que cuente conmigo, he ido a comer, me he echado 2 horas de siesta xD (por eso de llevar la mente despejada :D) y me he marchado a Getafe al bar de mi amigo.

Lo primero nada mas llegar, le he pedido que me pusiese en antecedentes contándome todo con pelos y señales y además le he pedido un vaso de agua (esto ultimo para que se me pasase el susto jsjsjs)
Una vez que me ha contado todo, le he pedido que por favor me escribiese una autorización diciendo que me daba permiso para "trastear" el cacharro y para acceder a los datos de la grabación de las cámaras. No se si esto es necesario, pero prefiero ir atando cosas a comerme un marron por un trabajo que ni siquiera voy a cobrar (obviamente porque no soy informático forense).

Total, que la cosa se complicaba. No podía acceder por dyndns con su cuenta y password (cree que el técnico que le monto las cámaras la ha cambiado...) y no tenia un monitor para conectarlo directamente al grabador, que por cierto es un DVR-69Little.
Pues nada, solo se me ocurría desmontar el aparato, sacar el disco e intentar recuperar los vídeos del Miércoles 18 entre las 14:00 y las 15:00.
Le he dicho a mi amigo que me llevaba el disco a casa, puesto que allí no tenia una carcasa USB de 3,5" ni mucho menos una torre para pincharlo como disco secundario.

Una vez en casa, he sacado los guantes, la mascarilla y el plumero, por aquello de las evidencias ;) (tu ya sabes de que hablo) y he conectado el disco a mi carcasa USB externa de 3,5", peeeeeero cual ha sido mi sorpresa al ver que el disco no se calentaba, no sonaba y al poner la mano encima, no notaba ningún tipo de vibración. Estupendo, otro problema añadido! pero esto no iba a minar mi moral. Rápidamente, he dado uso a mis 2 neuronas en activo (las otras 3 estan de vacaciones y otra a media jornada por los recortes xD) y se me ha ocurrido buscar un disco que creía tener en mi cajón y que juraba que era también de 500gb. Efectivamente allí estaba! eureka, por fin algo iba a salir bien.
Ya solo tenia que cambiar la electrónica del disco duro y rezar porque funcionase (la verdad que las 5 veces que he usado esta "técnica" han funcionado todas, tengo 100% de aciertos, así que, mejor lo dejo así por si baja el porcentaje)


Cambio de la electrónica del disco.



Una vez realizado esto, el siguiente paso era ver que el disco era accesible, vamos, que arrancaba xD.
Y efectivamente al ponerle la corriente el disco se "movía". Bien, tema resuelto.

Como nos han indicado en el curso, lo siguiente era clonar el disco (al menos tener 2 copias) para poder revisar todo sin preocupaciones. Pero claro, solo tenia a mano un disco de 2,5" ya que el otro que era igual que el de mi amigo estaba con la electrónica muerta y no me servía para nada.

Ya tenia el disco clonado, pero como dice madrikeka "oh my cat"! el disco no tenia nada mas que particiones y ninguna era accesible desde windows, ni siquiera desde el administrador de discos. Pues nada, vuelta a empezar, a poner a currar a las neuronas (veras como me piden un aumento por echar horas...). Se me había ocurrido que quizá las particiones habían sido creadas desde Linux en algún formato que windows no podía acceder... así que a arrancar mi ubuntu virtual y probar.
Al arrancar ubuntu, ahí estaban las particiones, ya solo tenia que montarlas y podía comenzar la ardua tarea de la busqueda de datos.

Continuara....
Creative Commons Licence
1Gb De informacion by Roberto García Amoriz is licensed under a Creative Commons Attribution-NonCommercial 3.0 Unported License.
Based on a work at http://www.1gbdeinformacion.com/.
Permissions beyond the scope of this license may be available at http://www.1gbdeinformacion.com/.

Perfil profesional en Linkedin

 
Blogger Templates