Opciones de matriculación

Investigador Forense Digital
Programa formativo

Módulo 0. Virtualización – 1 hora

  • Conceptos fundamentales.
  • Instalación y configuración de máquinas entornos virtuales con Oracle VirtualBox.

Módulo 1. Tratamiento de datos probatorios — 10 horas

  • Introducción a la informática forense.
  • Concepto de evidencia digital.
  • Tipos de evidencias.
  • Evidencia volátil y no volátil.
  • Identificación de evidencias.
  • Preservación de evidencias.
  • Adquisición forense.
  • Copias e imágenes forenses.
  • Integridad de la evidencia.
  • Funciones hash.
  • Cadena de custodia.
  • Documentación del proceso.
  • Buenas prácticas durante una investigación.

Módulo 2. Análisis de sistemas de archivos Windows y Linux — 10 horas

  • Conceptos básicos de sistemas de archivos.
  • Estructura de discos y particiones.
  • MBR y GPT.
  • Sistemas de archivos de Windows.
  • NTFS.
  • FAT/FAT32 y exFAT.
  • Sistemas de archivos Linux.
  • EXT3/EXT4.
  • Archivos y directorios.
  • Metadatos.
  • Fechas y horas de archivos.
  • Archivos eliminados.
  • Espacio no asignado.
  • Introducción a la recuperación de archivos.
  • Diferencias entre Windows y Linux desde una perspectiva forense.

Módulo 3. Análisis básico del Registro de Windows — 8 horas

  • ¿Qué es el Registro de Windows?
  • Estructura general.
  • Hives principales.
  • SYSTEM.
  • SOFTWARE.
  • SAM.
  • NTUSER.DAT.
  • Información sobre usuarios.
  • Software instalado.
  • Dispositivos conectados.
  • Programas ejecutados.
  • Archivos recientes.
  • Introducción a la persistencia.
  • Importancia del Registro como fuente de evidencia.

Módulo 4. Análisis de dispositivos removibles — 5 horas

  • Concepto de dispositivos removibles.
  • USB.
  • Discos externos.
  • Tarjetas de memoria.
  • Identificación de dispositivos.
  • Evidencias de conexión.
  • Identificadores de dispositivos.
  • Fechas de conexión.
  • Relación entre dispositivo y equipo.
  • Evidencias almacenadas en Windows.
  • Introducción al análisis de dispositivos externos en Linux.

Módulo 5. Eventos de Windows — 7 horas

  • Introducción a los eventos de Windows.
  • Windows Event Logs.
  • Event Viewer.
  • Security.
  • System.
  • Application.
  • PowerShell.
  • Windows Defender.
  • Eventos de inicio de sesión.
  • Eventos de apagado y arranque.
  • Creación de usuarios.
  • Cambios de configuración.
  • Conceptos básicos de correlación temporal.

Módulo 6. Navegadores, papelera y correo electrónico — 8 horas

Navegadores web

  • Historial.
  • Cookies.
  • Caché.
  • Descargas.
  • Marcadores.
  • Sesiones.
  • Autocompletado.
  • Artefactos de navegadores habituales.
  • Chrome/Chromium.
  • Firefox.
  • Edge.

Papelera de reciclaje

  • Funcionamiento.
  • Archivos eliminados.
  • Metadatos.
  • Identificación de archivos recuperables.

Correo electrónico

  • Conceptos básicos.
  • Mensajes.
  • Cabeceras.
  • Remitente y destinatario.
  • Fechas.
  • Adjuntos.
  • Metadatos.
  • Principales formatos de correo.

Módulo 7. Introducción al análisis forense de RAM de Windows — 7 horas

Contenidos

  • Concepto de memoria RAM.
  • Memoria volátil.
  • Diferencias entre disco y memoria.
  • Importancia de la memoria en una investigación.
  • Adquisición de una imagen de memoria.
  • Estructura básica de una imagen RAM.
  • Procesos.
  • Conexiones de red.
  • DLL.
  • Línea de comandos.
  • Usuarios y sesiones.
  • Conceptos básicos de análisis con herramientas forenses.
  • Limitaciones del análisis de memoria.

Módulo 8. Triaje forense — 6 horas

  • ¿Qué es el triaje forense?
  • Objetivos.
  • Priorización de equipos.
  • Recopilación inicial de información.
  • Identificación de evidencias relevantes.
  • Usuarios activos.
  • Procesos.
  • Conexiones de red.
  • Archivos recientes.
  • Persistencia básica.
  • Evidencias volátiles.
  • Criterios para determinar qué evidencias deben analizarse posteriormente.

Módulo 9. Introducción al análisis forense de dispositivos móviles — 7 horas

  • Introducción al Mobile Forensics.
  • Android.
  • iOS.
  • Estructura básica de un dispositivo móvil.
  • Adquisición lógica.
  • Conceptos de adquisición física.
  • Identificación del dispositivo.
  • Contactos.
  • Llamadas.
  • SMS.
  • Fotografías.
  • Vídeos.
  • Aplicaciones.
  • Mensajería.
  • Historial web.
  • Geolocalización.
  • Metadatos.
  • Limitaciones del análisis forense móvil.

Módulo 10. Introducción al análisis forense de bases de datos — 5 horas

  • ¿Qué es una base de datos?
  • Bases de datos como fuente de evidencia.
  • Introducción a SQLite.
  • Tablas.
  • Registros.
  • Campos.
  • Índices.
  • Metadatos.
  • Bases de datos de navegadores.
  • Bases de datos de aplicaciones.
  • Bases de datos de dispositivos móviles.
  • Introducción a registros eliminados.
  • Correlación de información.

Módulo 11. Introducción a las técnicas Anti-Forenses — 6 horas

  • Concepto de anti-forense.
  • Objetivos de las técnicas anti-forenses.
  • Eliminación de archivos.
  • Ocultación de información.
  • Manipulación de metadatos.
  • Alteración de timestamps.
  • Cifrado.
  • Esteganografía.
  • Eliminación de registros.
  • Manipulación de evidencias.
  • Indicadores de manipulación.
  • Inconsistencias temporales.
  • Dificultades que generan las técnicas anti-forenses.
  • Métodos básicos para detectar indicios de manipulación.

Herramientas forenes

Algunas de las muchas herramientas que aprenderás a usar en esta formación son las siguientes: Paraben’s E3 Forensic Platform *, R-Drive Image*, Autopsy, The Sleuth Kit, WinHex, dd tool, fmem, DiskExplorer for NTFS, AccessData FTK Imager, Passware Kit Forensic *, Advanced Archive Password Recovery *, Advanced PDF Password Recovery *, StegSpy, Image Steganography, OpenStego, DeepSound, NoVirusThanks Stream Detector, RedlineVolatility Framework, ChromeCacheView, ChromeCookiesView, ChromeHistoryView, OSForensics *, Process Explorer, Kroll Artifact Parser and Extractor (KAPE), Splunk Enterprise *, Tor Browser, DB Browser for SQLite, SysTools EML Viewer.

 
Metodología

Las prácticas se harán con evidencias previamente preparadas y escenarios controlados, para evitar exigir al alumno conocimientos avanzados de administración de sistemas o programación.

Bloque teórico: conceptos, metodología, tipos de evidencia y funcionamiento de los principales artefactos.

Bloque práctico: análisis guiado de imágenes forenses, registros, eventos, navegadores, memoria y dispositivos.

Caso final: investigación forense básica de un equipo Windows en la que el alumno deberá preservar la evidencia, analizar el sistema de archivos, Registro, eventos, navegador, dispositivos externos y memoria, y finalmente elaborar un informe forense básico con sus hallazgos y conclusiones.

 
Criterios de evaluación

Se considerará superado el curso cuando el alumnado:

  • Asista, como mínimo, al porcentaje de horas establecido por la entidad organizadora, que se encuentra en el punto Horas mínimas obligatorias.
  • Obtenga una valoración positiva en la prueba final o en la evaluación continua.
  • Complete las actividades propuestas. Caso final: investigación forense básica de un equipo Windows en la que el alumno deberá preservar la evidencia, analizar el sistema de archivos, Registro, eventos, navegador, dispositivos externos y memoria, y finalmente elaborar un informe forense básico con sus hallazgos y conclusiones.

Tras verificar el pago, se te enviará la clave de matriculación y podrás acceder al curso en un plazo máximo de 48 horas.