Escolar Documentos
Profissional Documentos
Cultura Documentos
los examinadores forenses informticos ocupan la mayora de las veces con los medios
en los que se almacenan los datos probatorios. Esto incluye, pero no se limita
a, las unidades de disco duro, CD, DVD, dispositivos de memoria flash, telfonos i
nteligentes, tabletas, e incluso antiguos disquetes y cintas. A pesar de que est
os dispositivos podran ser la pesadilla de la existencia del examinador y disposi
tivos de medios no existen en un vaco, y el conocimiento de un equipo de diversos
componentes y funciones es una necesidad para el examinador competente.
Como examinador, que podrn ser llamados a explicar cmo un equipo funciones a un ju
rado.
Para ello, es necesario saber que una funcin del equipo desde el punto de vista tc
nico y que se puede traducir los conceptos tcnicos al mundo real y fcil de entende
r.
Como un examinador, tambin puede ser objeto de un examen preliminar por el contra
rio- sel para impugnar su competencia para declarar. Las siglas no son muy escas
os en el campo de la informtica de uno de los conocidos y significativos, otros ms
oscuros. Imaginar que se pidi en este tipo de examen para explicar algunos de lo
s acrnimos habituales utilizados con los ordenadores, tales como la RAM, CMOS, SC
SI, BIOS y POST. Si se roba una en blanco en alguna oscura o incluso sigla, la i
magen su impacto en su credibilidad.
Algunos acrnimos son difciles de recordar porque su significado es a menudo oscuro
o sin sentido. Un buen ejemplo de TWAIN, que es la sigla de tecnologa sin un nom
bre interesante.
Es posible que tenga problemas con un sistema informtico en curso de examen o for
ense con su propia plataforma. Configuracin y Solucin de problemas requieren el co
nocimiento de los fundamentos que si va a tener xito.
Por lo tanto, el objetivo de este captulo es el de proporcionar una comprensin slid
a de las diversas componentes de un ordenador y mostrar cmo una sola chispa de el
ectricidad los otros componentes de sabios muertos a la vida a travs de un proces
o conocido como arrancar el ordenador. Adems, usted aprender acerca de las partici
ones y sistemas de archivos utilizado por los sistemas informticos.
Los componentes de hardware
cada profesin tiene, en su ncleo, un grupo de trminos y en el conocimiento que se c
omparte y se situ por sus practicantes. Anlisis forense informtico no es una excepc
in. En esta seccin, se discuten los trminos utilizados para describir un equipo de
componentes y sistemas.
Caso de que el caso, o el chasis, suele ser metal, y que rodea, contiene, y es c
ompatible con los componentes de sistemas informticos. Es decir, los protege inte
rferencias elctricas (en ambas direcciones) y
, CMOS, CMOS battery, reloj de tiempo real (RTC), ranuras de memoria RAM, IDE (I
ntegrated Drive Electronics) controladores, Serial Advanced Technology Attachmen
t (SATA) controladores USB (Bus de serie universal) controladores, controladores
de disquete, Puerto de grficos acelerado (AGP) o interconexin de componentes peri
fricos (PCI) las ranuras video Express, PCI o ranuras de expansin PCI Express, y a
s sucesivamente. Muchas de las caractersticas que, una vez separados necesarios ta
rjetas de expansin ya se ofrece a bordo, tales como SCSI (Small Computer System I
nterface) interfaz de red, controladores (Gigabit Ethernet y wireless), video, s
onido, y FireWire (1394a y b).
Microprocesador o CPU los cerebros de la unidad, la CPU es una enorme variedad d
e transis- microscpicos dispuestos en capas. La CPU realiza procesamiento de dato
s, o interpreta y ejecuta instrucciones. En consecuencia, la mayora de las funcio
nes del ordenador y las instrucciones se llevan a cabo en esta unidad. Los proce
sadores modernos generan enormes cantidades de calor, y con rapidez y eficacia e
liminando calor es esencial, tanto para la funcin y la supervivencia del rgano.
Disipador de calor y el ventilador por lo menos, un disipador de calor y el vent
ilador se adjuntar a la CPU para mantenerlo fresco. El disipador de calor interac
ta directamente con el CPU (o cualquier otro tipo de generador de calor chip), no
rmalmente con un compuesto trmico entre. El disipador de calor consta de una alta
conductividad trmica material cuya tarea es la de sacar el calor del chip y para
disipar la energa en forma de calor en el aire circundante (con la ayuda del ven
tilador, con una serie de aletas de refrigeracin). Algunas plataformas de gama a
lta tendr soluciones trmicas (disipadores de calor y ventiladores) montado en memo
ria RAM, chipsets, discos duros y las tarjetas de vdeo. Enfriadoras de agua personas son cada vez ms populares entre los jugadores. Tenga cuidado de estos siste
mas debido a que el agua y la electricidad son generalmente en desacuerdo; por l
o tanto, los daos en los sistemas pueden ocurrir.
Unidad de disco duro es el principal medio de almacenamiento para la mayora de lo
s sistemas informticos; contiene los ficheros de arranque, los archivos del siste
ma operativo, programas y datos. Se compone de una serie de duros delgados plato
s giran a velocidades que van desde 4.800 a 15.000 revoluciones por minuto (RPM)
. Estos platos (que estn magnetizados) se puede acceder por los jefes lo hacen a
travs de sus superficies a medida que giran. Los jefes pueden leer o escribir, d
escubrir o crear cambios microscpicos en la polaridad, con los cambios positivos
que negativos 1s y 0s cambios que se estn haciendo y es por esa razn que nos refer
imos al sistema binario de " 1s y 0s."
discos duros tienen un esquema de direccionamiento para que las diversas localid
ades donde se almacenan los datos puede ser ubicado en las lecturas y escrituras
. Originalmente, este esquema de direccionamiento CHS el sistema (C = Cilindro,
H = Cabeza y S = Sector). Un sector es la menor cantidad de espacio en la unida
d que se puede escribir a la vez. Un sector contiene 512 bytes que pueden ser
ades de disco duro. Sin embargo, este sistema tiene limi- taciones para la unida
d de disco duro capacidad de almacenamiento. Las limitaciones reflejan la densid
ad de poblacin (sectores por pista) pistas del interior. Las pistas exteriores, p
or el contrario, siempre puede contener ms datos que el interior contienen pistas
y espacio de almacenamiento desperdiciado. Para superar esta limitacin, Zoned-Bi
t Grabacin (ZBR) se ha desarrollado; en ZBR, el nmero de sectores por pista vara en
las zonas, con las zonas externas que contiene mayor nmero de sectores por pista
de las zonas internas. Este sistema ha mejorado enormemente las capacidades de
almacenamiento de datos.
La frmula, sin embargo, no es vlido para las modernas unidades, debido a que el nme
ro de sectores por pista ya no es constante si ZBR est presente. Para hacer frent
e a la mayor capacidad de las unidades de disco duro, un nuevo esquema de direcc
ionamiento se ha desarrollado, llamado Direccionamiento Lgico de Bloques (LBA).
En este sistema, los sectores estn dirigidas por nmero de sector, comenzando con e
l sector cero, y la electrnica del disco duro traducir el nmero de sector a la CHS
valor comprendido por la unidad.
Para determinar la capacidad de almacenamiento de las unidades de disco duro usa
ndo ZBR, puede determinar el LBA total sectores y multiplicar ese nmero por 512 (
bytes por sector). Los rendimientos del producto total del almacenamiento capac
idad de la unidad en bytes (LBA sectores total n 512 = capacidad de almacenamien
to total en bytes).
En funcin de su interfaz elctrica o el controlador, las unidades de disco duro pue
den ser ATA (Advanced Technology Attachment), que ahora est llamado a menudo PATA
a diferenciar paralelo de serie con el advenimiento de las unidades SATA, SATA
(Serial ATA); o SCSI.
Unidad de estado slido (SSD) Los discos SSD no fuera con piezas mviles, y todos lo
s datos se almacenan, en la actualidad, en chips de memoria NAND del mismo tipo
en las memorias USB. Este dato es persistente y, por lo tanto, es llamado no volt
il. Tambin puede encontrar una unidad hbrida que es una unidad de disco duro tradi
cional (plato magntico giratorio de almacenamiento) con un SSD
Estas unidades intento combinar las ventajas de ambos tipos de unidades de disco
en una sola unidad. Las unidades SSD estn evolucionando rpidamente en trminos de v
elocidad y capacidad de almacenamiento. A partir de 2011, se les puede encontrar
sobre todo en dispositivos informticos porttiles, pero con el tiempo, se converti
rn en los principales dispositivos de almacenamiento en los equipos de sobremesa.
Los SSD tienen diferentes factores de forma. Puede encontrarlos en unidad de di
sco duro (HDD) carcasas para compatibilidad con las tecnologas existentes. Usted
puede encontrar en un formato diseado en caja para montar un sistema de montaje e
n rack.
Asimismo, se puede encontrar en los distintos factores de forma desnuda junta pa
ra instalar a travs de un conector de la placa base. Por ltimo, se pueden encontra
r en un ball grid array en el que los chips de memoria son soldados directamente
en la placa base del sistema. Este ltimo permite ahorrar espacio y energa,
6 Captulo 1 u equipo
sin duda se utilizarn ms a menudo en el futuro. Para complicar an ms las cosas, los
diferentes factores de forma utilizan varios tipos de conectores, entre ellos SA
TA, mini-SATA, de propiedad la dif- y conexiones de soldadura.
Small Computer Systems Interface SCSI (SCSI) es una interfaz electrnica que se or
igin con Apple computer systems y migraron a otros sistemas. Es una de alta veloc
idad y gran rendimiento de interfaz que se utiliza en dispositivos que requieren
alta entrada/salida, como escneres y unidades de disco duro. La BIOS DE LA SCSI
BIOS es un inteligente que las colas lectura/escritura las peticiones de una man
era que mejora el rendimiento, lo que lo convierte en la eleccin de sistemas de g
ama alta. Las unidades SCSI no utilice el maestro-esclavo las configuraciones de
las clavijas del IDE. Ms bien, a ellos se les asigna nmeros de ID. que son la may
ora de las veces los puentes de fijacin.
IDE (Integrated Drive Electronics) Controlador IDE es un trmino genrico para cualq
uier unidad con su propia controladora de unidad integrada. Originalmente haba tr
es tipos, pero slo uno sobrevivi; es conocido como ATA (Advanced Technology Attach
ment). Oficialmente, la interfaz IDE ATA se llama hoy, y los dos nombres se uti
lizarn a menudo indistintamente. Dos conectores IDE se encuentran en la placa bas
e, una denominada IDE primario y el otro IDE secundario. Cada uno es capaz de ma
nejar dos dispositivos IDE (disco duro, CD, DVD), para un mximo de cuatro disposi
tivos IDE. De los dos dispositivos en el mismo cable de datos IDE, uno es el mae
stro, y el otro es el esclavo. Una de ellas pone los puentes en las patas para q
ue designe a la maestro o esclavo. Normalmente, la unidad de disco duro de arran
que ser conectado al controlador principal, y es el maestro si los dos dispositiv
os estn presentes en el canal IDE. Como alternativa, puede utilizar la seleccin de
Cable (CS) mtodo de fijacin por que la asignacin de maestro-esclavo se hace de for
ma automtica, siempre que utilice un cable que soporta adecuadamente CSEL (otra f
orma de abreviar Seleccin de Cable) sealizacin. En un 80-conductor cable IDE/ATA ut
ilizando CS, la unidad en el extremo del cable ser asignado como maestro, y la un
idad asignada al conector central ser el esclavo.
SATA (Serial Advanced Technology Attachment) al inicio de la presente- cial, IDE
(ATA) las unidades de disco duro ha sido desde hace mucho tiempo, pero el siste
ma de circuitos electrnicos mediante el cual los datos se enviaron haba llegado a
su lmite superior (133 megabytes por segundo, o MBps). En agosto de 2001, un nue
vo estndar, conocido como SATA 1.0 , fue terminado y aprobado.
SATA utiliza circuitos de serie, que permite que los datos sean enviados, inicia
lmente, a 150 Mb/s. SATA II las normas, lanzado en octubre de 2002, ha encontrad
o su camino en el mercado, con unidades SATA II ahora ofrece buffer-to-host las
tasas de transferencia de 300 Mb/s. A diferencia las unidades IDE, SATA no requi
eren "fijando." puertos SATA se pueden encontrar en ms modernas placas base y a m
enudo tienen RAID 0 disponibles para ellos. Las unidades IDE estn empezando a des
aparecer y estn siendo reemplazados por las unidades de disco duro SATA. Aunque l
as unidades IDE se est eliminando gradualmente, nufacturados forense- puede esper
ar a ver por un largo periodo de tiempo, ya que se encontraban en uso durante ms
de 10 aos.
Serial Attached SCSI (SAS) unidades SCSI como llegaron a su lmite, al igual que s
us homlogos de unidad ATA paralelo, basado en tecnologa de bus para la transmisin d
e datos. Como SATA ATA sustituido mediante un bus serie tecnologa SCSI, SAS se su
stituye con una serie de punto a punto tecnologa de bus. SAS sigue usando el conj
unto de comandos SCSI. Las unidades SAS y las unidades de cinta se encuentra gen
eralmente en los equipos de alta gama (servidores, centros de datos, y as sucesiv
amente). SAS ofrece hacia atrs
disco falla en un RAID 0, se pierden todos los datos. En un RAID 1, los datos se
duplican en las unidades de la matriz. UN RAID 1 no mejora el rendimiento, pero
crea datos redundantes, lo que aumenta la tolerancia a fallos. En una configura
cin RAID 5, los datos se almacenan normalmente en tres unidades, aunque otras con
figuraciones se pueden crear. Los datos se dividen en dos unidades, y una banda
de paridad se crea en el tercero. En el caso de una falla, puede ser "reconstrui
do" de los datos de los otros dos. RAID 5 logra tolerancia a fallos y un mayor r
endimiento. RAID 0 + 1 es un relativamente nuevo tipo de RAID. Normalmente se co
nfigura con cuatro unidades; se utiliza un par para las bandas de datos, y el ot
ro par es un espejo del par. Con esta configuracin, una vez ms lograr un alto rend
imiento y tolerancia a fallos.
RAID 0 + 1 tambin se puede encontrar en RAID 1 + 0. Aunque es similar, con el ant
iguo (0 +1), la banda est construido ante el espejo. Con esta ltima (1 +0), el esp
ejo se construy antes de la banda. En lugar de detenernos en un anlisis de los pro
blemas de rendimiento de estas dos configuraciones diferentes, ms razonable que l
os tcnicos pueden encontrar motivos de controversia, nos moveremos.
Las unidades de disquete Unidad de disco que se utilizan dispositivos de almacen
amiento primario. Actualmente se utilizan para almacenar y mover pequeas cantidad
es de datos, dado que la capacidad del disquete de 3,5 pulgadas es slo 1,44 MB de
datos. Mdicos Forenses utilizan a menudo como unidades de arranque para arrancar
los sistemas de DOS adquisiciones, que es un mtodo de adquisicin de datos utiliza
ndo un disco de inicio en DOS. Hablar de esto extensamente en el Captulo 4. Las un
idades de disco estn siendo gradualmente en lugar de las unidades de CD/DVD y mem
orias USB.
Cuando en el campo de imagen de un sistema, siempre un paquete interno de repues
to unidad de disquete de 3,5 pulgadas. Es posible que tenga que realizar una adq
uisicin DOS, y el sistema de destino no puede ser equipado con una unidad de disq
uete. O bien, el uno de los presentes puede ser defectuoso, y un CD de inicio no
puede ser una opcin. Tenga en cuenta que EnCase v7 se retir la versin DOS de encie
rre (en.exe) que puede cargar desde un disquete. Linux EnCase (lino) est disponib
le, que utiliza proceso de 32 bits- frente a slo 16 bits en DOS. Sin embargo, la
ropa no cabe en un disquete, por lo que una unidad de CD-ROM.
Captulo 1 u 8 Equipo
Disco Compacto - Memoria de slo lectura (CD-ROM) o Disco Compacto - Lectura/Escri
tura (CD-RW) de las unidades de CD utilizan rayos lser para leer hendiduras y zon
as planas de 1s y 0s, respectivamente.
Los datos se formatean en una espiral continua que emana desde el centro hacia f
uera. (Contradictoriamente, la unidad de disco duro se aplica formato a los dato
s en crculos concntricos.) CD-ROM es de slo lectura, mientras que CD-RW permite gra
bar en CD adems de leer.
Disco Verstil Digital - Memoria de slo lectura (DVD-ROM) o Disco Verstil Digital Lectura/Escritura (DVD-RW) unidades de DVD utilizan una tecnologa similar a la de
las unidades de CD. El rayo lser utilizado con DVD es una longitud de onda ms cor
ta, creando pequeos pozos y tierras, lo que en realidad son las depresiones y ele
vaciones de la superficie fsica. El resultado es una espiral que es ms densamente
pobladas con los datos. Par esta mejora con espiral las vas, y el aumento de capa
cidad de almacenamiento de datos es enorme. Mientras que una tiendas de CD, en s
u mayora, aprox. en todo 700 MB de datos, un DVD puede almacenar 8 GB a 17 GB de
datos, con una mayor densidad en el horizonte.
Controlador USB bus de serie universal (USB) es un estndar de bus perifrico extern
o capaz de serie de entrada/salida de alta velocidad (USB 1.1 = 1.5 Mbps, USB 2
= 480 Mbps y USB 3 = 5 Gbps). Se ha desarrollado para facilitar Plug and Play p
ara dispositivos externos, sin la necesidad de tarjetas de expansin y problemas d
e configuracin.
Puerto USB es un rectangular puerto conectado al controlador USB, con pasadores
para cuatro conductores (1: cable de alimentacin, 2: los datos negativos, 3: dato
utobs, naci en 1992 y todava est en uso hoy en da. Existe principalmente como un 32-b
it, pero algunos sistemas de gama alta ofrecen una 64 bits interface PCI. Despus
de 10 aos, en julio de 2002 el diseo PCI haba llegado a su lmite de velocidad superi
or y fue sustituido con la especificacin PCI Express 1.0, que es encontrar su cam
ino hacia el mercado dominante. La primera se basa en datos paralelos de las com
unicaciones, mientras que el segundo se basa en las comunicaciones de datos en s
erie, con nmero de serie ms rpido facilitando las comunicaciones de datos. Atrapado
entre el PCI y PCI Express fue el Puerto de grficos acelerado (AGP). AGP se bas
a en PCI, con mejoras, sino que estaba conectado por separado de el bus PCI y se
uni a travs de una va exclusiva para video/ uso de grficos por el sistema. AGP PCI
Express sustituye por completo para los grficos. PCI Express coexiste en la mayora
de las nuevas placas con "legado" las ranuras PCI, con el ltimo programado para
extincin de los cambios del mercado para PCI Express (que se espera que sea el bu
s PC dominante arquitectura para los prximos 10 a 15 aos). En los ordenadores por
ttiles, tarjetas de extensin se llaman las tarjetas PC (tambin llamado las tarjetas
PCMCIA despus de que la organizacin que se han creado, la Personal Computer Memor
y Card International Association). Tarjeta del PC es el nombre de marca asignad
a por la PCMCIA.
10 Captulo 1 u Equipo
estas tarjetas, que son casi del tamao de una tarjeta de crdito, enchufe en una ra
nura accesible desde el exterior y sirven para el mismo propsito en los porttiles,
ya que las otras tarjetas de extensin para los ordenadores.
Tarjeta de sonido la tarjeta de sonido es el conjunto de circuitos para grabar o
reproducir sonido multimedia.
Los circuitos se pueden encontrar en forma de una tarjeta de extensin, un codec d
e sonido (compresin/descompresin mdulo) chip de la placa base, o el hardware integr
ado en la placa madre chipset principal de. Estos dispositivos de hardware tiene
n interfaces de micrfonos, auriculares, altavoces amplificados de salida, entrada
de lnea, reproductor de CD, y as sucesivamente. La tarjeta de sonido hardware que
requiere el uso de un software en forma de un conductor con el fin de poder fun
cionar.
Tarjeta de video (PCI, AGP, PCI Express) en su forma ms bsica, la tarjeta de video
es el conjunto de circuitos o interfaz para transmitir las informaciones que ap
arecen como imgenes en la pantalla del ordenador o monitor. Las tarjetas de gama
alta puede realizar capturas de vdeo. Los circuitos se pueden encontrar, al igual
que con la tarjeta de sonido, en la forma de una tarjeta de extensin, como un ch
ip de la placa base, o integrado en el chipset de la placa base principal. Adapt
adores de pantalla actual utiliza el 15-pin VGA (Video Graphics Array) conectore
s analgicos o la interfaz de Video Digital (DVI) analgica/digital. Al igual que la
tarjeta de sonido, la tarjeta de vdeo requiere un software en forma de un conduc
tor con el fin de funcionar. Tanto video como sonido extremo han sufrido mejoras
a lo largo del tiempo. Sonido que se utiliza slo para la solucin de problemas y e
n la forma de sonidos. Video de blanco y negro para texto de muestra slo. Ambos a
hora son capaces de combinar para ofrecer sonido de alta calidad y de tres dimen
siones (3D) grficos para juegos y pelculas.
Reloj en tiempo real (RTC) RTC es el reloj del sistema para almacenar la fecha y
la hora del sistema, que se mantiene a travs de la batera cuando el sistema se ap
aga. Esta batera es a menudo llamado la batera CMOS, y el chip de la RTC es a menu
do llamado el chip CMOS (como el chip propio material es producido utilizando la
tecnologa de semiconductor complementario).
Oficialmente, sin embargo, el chip CMOS se denomina RTC/NVRAM. Ya he explicado e
l RTC. NVRAM de memoria de acceso aleatorio no voltil, lo que significa que la in
formacin sigue siendo cuando el sistema se apaga y se puede acceder a los datos a
l azar en lugar de en forma lineal. La NVRAM almacena los datos de configuracin bs
ica que hemos venido en llamar datos del CMOS, que es la cantidad de memoria ins
talada, el tipo de disco y unidades de disco duro, y otros de valores de configu
racin.
La tecnologa de semiconductor complementario CMOS es el proceso por el cual la RT
C/NVRAM chip es producida. CMOS se utiliza a menudo en lugar de RTC/NVRAM (el trm
ino oficial) y puede ser utilizado en el contexto de la configuracin de la CMOS,
que incluye la fecha y hora del sistema (RTC) y los datos de configuracin bsica.
Batera CMOS para mantener los datos de la configuracin crtica cuando el sistema est
apagado, la RTC/NVRAM chip est alimentado por una batera. Estas bateras tienen una
larga vida de servicio. La batera es generalmente un centavo de plata tamao disco
montado en la placa base. En algunos sistemas (Dallas Semiconductor o Benchmarq)
, la batera est integrada en el mismo chip. Las expectativas- es que durar 10 aos, q
ue es ms larga que la vida til de la mayora de los sistemas informticos. Algunos sis
temas utilizan ningn tipo de batera, en lugar de usar un condensador para almacena
r una carga que se utilizar cuando el sistema est apagado. Algunos sistemas utiliz
an una combinacin de batera y un condensador para que el condensador de alimentacin
el chip durante cambios de batera para que los datos nunca se pierdan.
12 Captulo 1 u Equipo
Intel utiliza la innovacin de Intel como un aplicacin que es compatible con EFI y
tambin es compatible con BIOS DE LOS PC por medio de un mdulo de compatibilidad o
MCE. Esta aplicacin fue originalmente llamado Tiano pero desde entonces se ha den
ominado simplemente Marco.
Cuando EFI se usa en lugar del tradicional BIOS, un gestor de arranque EFI se us
a. El gestor de arranque EFI selecciona y carga el sistema operativo, y un gesto
r de arranque ya no es necesario.
Sistemas Intel Itanium, publicado en 2000, fueron de los primeros en utilizar EF
I. La mayora de las placas se entregan desde 2006 uso basado en un marco del firm
ware, comenzando con los chipsets de Intel Intel 945 compatible con EFI. En 2006
Apple lanz su primera equipos Macintosh basados en Intel, todos los cuales utili
zaron EFI y Marco. A pesar de la compatibilidad integrada para EFI en los produc
tos de Intel, en el momento de redactar este informe, la Manzana es el nico prove
edor principal para tomar ventaja de EFI.
Puerto del ratn al puerto del ratn es el puerto de interfaz en el que el ratn est co
nectado al ordenador. Los antiguos sistemas utilizar un puerto serie, y los nuev
os sistemas utilizan un PS/2 (tipo mini-DIN). Aunque la mayor parte de los equi
pos de el puerto PS/2 opcional, el ratn que compra hoy, probablemente con la inte
rfaz USB. Usted puede comprar PS/2 adaptadores de ordenador de las ferreteras.
Puerto de teclado es el puerto de la interfaz en la que el teclado est conectado
a la computadora. Sistemas antiguos con una de cinco patas puerto redondo y sist
emas ms nuevos, utilice la conexin PS2. Como con el ratn, la mayora de los sistemas
hoy barco con puertos PS2 y teclados buque normalmente pero con conexiones USB.
Tarjeta de interfaz de red (NIC) La NIC es una tarjeta de extensin se utiliza par
a conectar el ordenador a una red. Esta funcionalidad est disponible a travs de la
conexin USB y est integrada en la mayora de las motherboards y porttil fabrica en l
a actualidad. Ethernet es el tipo ms comn de red en uso Token Ring, pero an se encu
entra en algunos entornos heredados. El tipo de red implementada determina qu tip
o de adaptador de red, Ethernet o Token Ring, ser usado. Cada tarjeta tiene una d
ireccin de hardware nica o nmero de serie codificado en su memoria.
Esta direccin se denomina direccin de Media Access Control (MAC). La capa de enlac
e de datos (DLL) protocolo que utiliza esta direccin para identificar y comunicar
se con otras NIC en la misma red. Esta direccin es de 48 bits, o seis conjuntos d
e valores hexadecimales, y se compone de dos partes.
Los tres primeros valores hexadecimales identificar al fabricante. El segundo co
njunto de tres hexa- valores decimal es un nmero de serie nico aplicadas por el fa
bricante de la tarjeta.
Hoy la mayora de las tarjetas de red son de 10/100 Mbps; sin embargo, Gigabit Eth
ernet (1000 Mbps) es bastante comn. Otro tipo de red inalmbrica es la red, en la c
ual los los paquetes de la red se envan a travs de ondas de radio en lugar de cabl
es. Tarjetas de interfaz de red inalmbrica son habitualmente PCI o USB o se ofrec
en como a bordo de la placa base. Los tres tipos requieren una antena para recib
ir la seal.
Mdem un mdem, que significa modular/demodular, se utiliza para conectar un ordenad
or a otros ordenadores a travs de un telfono como el portador de la seal. El mdem ta
rda su computadora digital de seales y modula, o transforma, ellos en seales analgi
cas para alimen- a travs de lneas telefnicas. En el extremo receptor, el mdem demodu
la, o transformaciones, las seales analgicas de la lnea telefnica en seales digitales
que el equipo receptor puede entender.
14 Captulo 1 u Equipo
El Proceso de Arranque
En este momento, ya he discutido sobre una amplia gama de componentes de sistema
s informticos y sistemas.
Siguiente tratar el proceso de arranque. Componentes de sistemas informticos son i
ntiles trozos de gastrocnemios, cobre, oro y estao hasta que son despertados por u
na chispa de electricidad, que sigue una ruta de acceso predeterminada, las prue
bas de los distintos componentes del sistema, estableciendo parmetros de configur
acin y carga de piezas de cdigo que culmina en la carga de un sistema operativo fu
ncional, configurar de forma personalizada para su hardware y software los procesos. El proceso por el cual esto ocurre es el proceso de arranque, con el nomb
re de el proceso de "pull-ing en la levanta." es el proceso por el cual PC siste
mas informticos a la vida, y es el proceso que los examinadores forenses informtic
os deben entender y pueden ser llamados a describir.
11. El cdigo bootstrap (programa de arranque) ha terminado uno de sus dos misione
s principales, la de conducir el puesto. Su ltima tarea es la de buscar las unida
des disponibles para un sistema operativo de acuerdo con el orden establecido en
la secuencia de arranque. Por lo tanto, el arranque de la BIOS ROM cdigo busca e
n el primer sector del disco duro de arranque por defecto (en el primer lugar de
la lista de la secuencia de arranque) para el master boot record (MBR) y encont
rarlo, lee en la memoria y las pruebas, para una firma vlida. La "firma" es de he
x 55AA (tambin a veces resulta 0x55AA, como se discuti en el captulo 2), situada en
los dos ltimos bytes de este sec- tor. Si esto no coincide, se devuelve un mensa
je de error; de lo contrario, el proceso de arranque. La Figura 1.1 muestra una
unidad de disco duro con el MBR y un VBR (volume boot record), y la Figura 1.2 m
uestra un disco que tiene slo una VBR.
12. El MBR contiene 64 bytes tabla de particiones situado en desplazamientos de
bytes 446 a 509. Cada uno de ellos de hasta cuatro particiones es descrito por 1
6 bytes en el 64 -tabla de bytes. El MBR lee su propia tabla de particiones de a
rranque byte indicador que marca una de las particiones como particin activa. Una
particin debe estar activo para arrancar, y no puede haber ms de una particin marc
ada como activa. La ausencia de una particin activa o ms de una particin marcada co
mo activa aparecer un mensaje de error. El MBR lee el VBR de la particin marcada c
omo activa, lo carga en la memoria, y realiza la misma firma prueba llevada a ca
bo con el MBR, en busca de los dos ltimos bytes de la VBR para leer como hexadeci
mal 55AA. Si el test falla, se devuelve un mensaje de error. Si la pasa, el VBR
cdigo se ejecuta o se ejecuta. El VBR cdigo o programa busca y ejecuta el sistema
operativo en ese volumen. Lo que sucede en el proceso de arranque depende del si
stema operativo que se carga en la particin de arranque activo.
16 Captulo 1 u Equipo
FIGURA 1.1 unidad de disco duro con
MBR MBR y VBR VBR
FIGURA 1.2 unidad de disquete con slo VBR
VBR slo
iona con el BIOS del sistema para gestionar los archivos, ejecute el cdigo, y res
ponder a las seales de hardware.
15. Con el sistema de archivos de DOS en marcha y activa, SYSINIT (contenidos en
IO.SYS) recupera el control del proceso de arranque. SYSINIT lee el archivo CON
FIG.SYS, tantas veces como son las declaraciones en la misma como proceso. El di
spositivo declaraciones se procesan en primer lugar, en el orden en que aparecen
, seguida de la instalacin en el orden de aparicin. Una vez hecho esto, si una ins
truccin SHELL est presente, es ejecutar. Si no hay ninguno presente, el shell por
defecto con los parmetros por defecto (COMMAND.COM). SYSINIT ahora est completa, p
or lo tanto COMMAND.COM se escribe en la seccin de memoria previamente destre- po
r SYSINIT.
16. Si el archivo AUTOEXEC.BAT ( .bat es la extensin para los archivos de proceso
por lotes) est presente, COMMAND.COM
se ejecute. Cada uno de los comandos en el archivo de proceso por lotes se ejecu
ta. Si uno de los comandos de proceso por lotes las llamadas para el lanzamiento
de una aplicacin o shell, a continuacin, se presenta al usuario con la interfaz o
indicador. De lo contrario, cuando el lote han sido ejecutados, el usuario ve u
n cursor parpadeante en el indicador del DOS.
17. Si no hay ningn archivo AUTOEXEC.BAT se presente, COMMAND.COM se ejecuta los
comandos Fecha y hora y muestra un mensaje de copyright y, a continuacin, el usua
rio ve un cursor parpadeante en el indicador del DOS. Todo el proceso se muestra
en la Figura 1.3 .
18 Captulo 1 u Equipo
FIGURA 1.3 El proceso de arranque (DOS)
secuencia de arranque
del BIOS ejecuta el POST inmediatamente y, a continuacin, el sistema se prepara p
ara el primer programa que se ejecuta.
Tarjetas de expansin, tales como tarjetas de controlador SCSI puede tener
Botn de encendido
POST (Power On Self Test) controles DEL BIOS la placa base, memoria, teclado, di
sco TRAS disco, disco duro, etc. de la presencia y la fiabilidad.
el BIOS de la tarjeta que se carga en este momento. Normalmente estas bios detec
tar dispositivos y cargar informacin en el rea de datos del BIOS en la RAM.
A:
presente? No
puede mostrar un s o cambiar a otro dispositivo arranque
Boot Record? No
S
Io.sys
Archivo Msdos.sys
Config.sys
archivo Command.com
Autoexec.bat
DEL BIOS DE LAS TARJETAS DE MEMORIA RAM UNA especial rea de datos del BIOS de 256
bytes contiene los resultados de la verificacin del sistema RAM CARGA CON DATOS
DEL BIOS identificar la ubicacin de los dispositivos conectados.
SECUENCIA DE ARRANQUE? C:
Master Boot Record
Otros Dispositivos
Ir a Inicio Partition
Boot Record
Io.sys
Archivo Msdos.sys
Config.sys
archivo Command.com
Opcional Autoexec.bat
Las particiones 21
Hex 80 indica la particin activa. Las otras tres entradas de particin, si se defin
e, se hex 00 para el primer byte de sus respectivas entradas. Cuadro 1.1 define
los campos de la tabla de particiones.
CUADRO 1.1 Campos de la tabla de particiones Defined
Offset (Decimal) Longitud del nombre Descripcin
Inicio 446 Byte 1 byte estado de arranque; hex 80 est activo y de arranque.
De lo contrario, es hex 00.
447 A partir de 1 byte para modo CHS, este es el inicio o la cabeza de la partic
in.
448 A partir del cilindro 2 bytes (16 bits) en modo CHS, el Sector y cilindro in
icial es de 10 bits, y el inicio de la prxima sector 6 bits, para un total de 16
bits.
450 Tipo de Particin 1 byte Este es el tipo de particin y sistema de archivos.
451 Termina Cabeza 1 byte para modo CHS, este es el final o la cabeza de la part
icin.
Cilindro final 452 2 bytes (16 bits) en modo CHS, el Sector y cilindro final es
de 10 bits y el final- es el siguiente sector 6 bits, para un total de 16 bits.
454 Sector 4 bytes (32 bits o de modo LBA, este Dword) es el nmero de sectores an
tes de la particin, que es el sector inicial de la particin.
458 Total sectores 4 bytes (32 bits o de modo LBA, este Dword) es el nmero total
de sectores de la particin.
Campos repetir tres veces ms, si las particiones se definen, a partir de los desp
lazamientos 462, 478 y 494.
o por Microsoft para soporte flash. En realidad fue publicado en Windows Embedde
d CE en 2006 pero se ha mantenido bastante oscura hasta el 2010. Han desaparecid
o los lmites de tamao de archivo impuestas por grasa, y muchos los examinadores, e
ncontrarn en este sistema de archivos es muy til, ya que tiene la plataforma de le
ctura escritura funcionalidad entre Windows y OS X, con Linux antes de seguir.
Windows Vista (SP1) y versiones ms recientes de Windows apoyo exFAT.
Versiones anteriores de Windows (XP y Server 2003) soportan este formato si se t
iene instalado el Service Pack 2 o posterior y tienen una especial de parches de
actualizacin.
EnCase reconoce este sistema de archivos a partir de la versin 6.14 .
Las particiones 23
EJERCICIO 1.1
Examen de la tabla de particiones
en este ejercicio, va a utilizar EnCase para decodificar la informacin contenida
en la tabla de particiones.
1. Con EnCase abierto y un caso, seleccione Agregar un dispositivo local Aadir un
siguiente. Seleccione su propia unidad de arranque, y seleccione el dispositivo
fsico, no el dispositivo lgico.
2. A la vista de las pruebas una tabla, haga doble clic en la unidad para abrir
y analizar su estructura de archivo.
3. Las entradas de la vista, coloque el cursor en la raz o en las entradas de la
entrada panel. Esto obligar a los dispositivos aparecen en el panel de tabla a la
derecha.
4. Seleccione el dispositivo en el panel de tabla (azul), vaya a la lista desple
gable de dispositivos de la barra de herramientas y elija Vista de disco. El dis
co se abre la Vista en su propia ficha.
5. En el disco, ir en el primer sector, que es el sector cero. (Esto se aplica a
l MBR de particiones de tipo slo.) Coloque el cursor en ese sector. En el panel i
nferior, elija el Hex.
6. Localizar y barrido (seleccionar haciendo clic y arrastrando) bytes 446-509.
Con estos 64 bytes seleccionada, haga clic con el botn derecho en el rea seleccion
ada y elija marcador y, a continuacin, texto sin formato.
7. Desde la carpeta de destino (ficha), elegir una nueva carpeta y asgnele el nom
bre Tabla de particiones.
8. En la barra de men, seleccione la lista desplegable de Vista y seleccione Favo
ritos.
9. Desde la pestaa Marcadores, busque en las pestaas en la parte inferior del pane
l de visualizacin de datos.
10. En primer lugar ir a la ficha de texto y ver los datos marcados en esta vist
a.
11. Ir a la siguiente pestaa hexagonal y de igual forma ver los datos marcados en
formato hexadecimal.
12. Por ltimo, ir a la pestaa Decodificar; en este punto de vista hay varios tipos
de vista organizado en carpetas.
24 Captulo 1 u Equipo
EJERCICIO 1.1 (continuacin)
13. En la carpeta de Windows, seleccione Entrada de particin, y la tabla de parti
cin ser analizado y en el panel de la derecha, como se muestra aqu.
Los propsitos de este ejercicio es doble. La enseanza primaria y evidente objetivo
es utilizar EnCase para examinar una tabla de particiones. El objetivo secundar
io es el de fomentar, el examinador, para utilizar EnCase para examinar su propi
a unidad de disco duro, por lo que es una buena tcnica para examinar las configur
25 Sistemas de Archivos
Sistemas de archivos
que tengo hasta el momento, hace referencia a los sistemas de archivos en el deb
ate de las particiones y los volmenes, pero todava no he definido o descrito su fu
ncin e importancia en almacenamiento y recuperacin de datos. En esta seccin hablare
mos sobre sistemas de archivos en un sentido genrico. En el captulo que sigue, voy
a cubrir determinados sistemas de archivos en detalle.
Un sistema de archivos no es ms que un sistema o mtodo de almacenar y recuperar da
tos de un sistema informtico que permite establecer una jerarqua de directorios, s
ubdirectorios y archivos.
Sistemas de archivos deben ser coherentes entre los sistemas que utilizan el mis
mo sistema de archivos. Si una biblioteca utiliza el Sistema de Clasificacin Deci
mal de Dewey para almacenar libros en una biblioteca, un usuario poda ir a otra b
iblioteca que utiliza el mismo sistema de archivos y localizar un libro en la bi
blioteca. A pesar de que el libro tendra que ser almacenados en diferentes ubicac
iones fsicas de ambas bibliotecas, un sistema de archivos comn permitira al usuario
a encontrar el libro utilizando un sistema de localizacin y presentacin. Sistemas
informticos no son diferentes a este respecto.
Un sistema de archivos necesita su propia organizacin estructural o archivos y da
tos, y los dems com- ponent es los datos del usuario. Porque el sistema de archiv
os se encuentran en el interior de una particin, debe haber datos o archivos que
describen el diseo y el tamao del sistema de archivos, as como el tamao del almacena
miento de datos unidades (grupos, bloques, etc. ) ser. El almacenamiento de datos
, que son grupos de sectores de contenido de los datos, se conoce como unidades
de asignacin, clusters, bloques y nombres similares en funcin del sistema de archi
vos utilizado. Un sistema de archivos debe tener un mtodo o convencin de nomenclat
ura datos y, por tanto, un sistema de nombres de archivo. Los nombres son normal
mente contenidas en las entradas de directorio o como un atributo o campo de una
base de datos de nombres de archivo y directorio. Los nombres de archivo tienen
que estar vinculadas a los datos reales de dicho archivo para que el sistema op
erativo pueda ubicar los datos. Por lo tanto, no debe ser un atributo o metadato
s (datos de los datos que describen los datos) hasta el punto de que los datos s
e inicia. Esto se realiza, generalmente, a travs de una entrada de directorio (si
stemas FAT) o una entrada (campo o atributo) en una tabla de archivos como la ta
bla maestra de archivos (MFT) en sistemas NTFS.
Porque los datos pueden ser ms grandes que una unidad de asignacin puede retener,
debe haber un sistema que realiza un seguimiento de los datos que contienen las
unidades de almacenamiento (agrupaciones, bloques, etc. ). En un sistema FAT, e
stos grupos estn vinculados en la tabla de asignacin de archivos. En NTFS, los gru
pos contienen- los datos se describen por los datos se ejecuta en el FABRICANTE
El sistema operativo debe conocer el tamao de los datos para que sepa dnde los dat
os extremos en una unidad de asignacin, y de que los datos se almacenan en una en
trada de directorio o como un atributo o campo de una base de datos de los nombr
es de los archivos, tales como el FABRICANTE
Por ltimo, el sistema de archivos debe tener un sistema que las vas unidad de asig
nacin uso y disponibilidad. Sin esta funcin, los datos podran ser reemplazados. En
un sistema FAT, es cum- plido con la tabla de asignacin de archivos. En NTFS y ot
ros sistemas, esto se consigue mediante el nico volumen de mapa de bits (VBM), qu
e es una matriz de bits, con cada una de las cuales representa una unidad de asi
gnacin. UN 0 significa que est disponible para su uso, y el 1 significa est asignad
o.
Como mnimo, un sistema de archivos debe tener las funciones descritas hasta la fe
cha. La mayora de los sistemas de archivos contienen mucha ms informacin acerca de
los archivos que almacenan y metadatos en forma de atributos de archivo acerca d
e los datos. Esta informacin puede tomar la forma de fechas y
26 Captulo 1 u equipo
de ltima modificacin, creacin del archivo, y la ltima modificacin. Tambin puede adopta
r la forma de archivo de misiones o listas de control de acceso (ACL).
En resumen, cuando se crea una particin, sus lmites y el tipo se establecen en un
parti- mesa. El tipo es algo similar a una ordenanza donde una determinada pieza
de real estate se supone que se va a utilizar para un propsito especfico. Un peda
zo de bienes races pueden ser clasificadas como residencial, mientras que un tipo
de particin, de igual forma, se declara que un tipo de particin swap de Linux. UN
A inmobiliaria parcela es descrito en la escritura por su cumple y lmites como de
terminado por un estudio. Una particin de cumple y lmites se describen, de forma s
imilar, en una tabla de particin por su punto de partida, el punto final, y tamao,
sobre la base de un estudio realizado por la utilidad de particin.
Cuando se da formato a una particin, entre otras cosas, las estructuras de datos
necesarios para su sistema de archivos especfico. A pesar de que estas estructura
s tipo de sistema de archivos por lo general son consecuentes con el tipo de sis
tema de ficheros declarados en la tabla de particiones, no tienen que estar.
Uno puede tener un sistema de archivos FAT32 en una particin tipo declarado como
una particin swap de Linux.
Esto sera algo anlogo a una persona colocando un negocio de bienes races en zonas d
e uso residencial. Si estuviera usando Linux como el sistema operativo, Linux no
se basa en el tipo de particin; si se le indica que montar la particin FAT32, lo
hara desde la estructura de FAT32 est presente independientemente del tipo declara
do. Linux ignora el "las leyes de zonificacin." Windows, sin embargo, obedece est
rictamente las leyes de zonificacin y no permitira una oficina en una zona residen
cial. Windows se basa en declarar tipos de particin para el montaje de particione
s y sistemas de archivos y no montar una particin FAT32 declarados como una parti
cin de intercambio de Linux o cualquier otro tipo no FAT32. De esta manera, parti
ciones y sistemas de archivos pueden estar ocultos para Windows.
Sistemas de archivos son las herramientas de gestin para almacenar y recuperar da
tos de una particin.
Algunos sistemas operativos requieren ciertos sistemas de archivos para su funci
onamiento. Windows necesita una FAT o NTFS, dependiendo de su versin y no reconoc
e o montar otros sistemas con su propio sistema operativo nativo. Software de te
rceros puede permitir el montaje y de la lectura (a veces escrito) otros sistema
s de archivos desde el entorno de Windows.
EnCase y VMware son dos ejemplos. Muchos sistemas de ficheros diferentes sistema
s han sido desarrollados, y mucho ms se prxima al igual que la informtica evolucion
a. En el siguiente captulo, trataremos en detalle GRASA.
Examen Essentials 27
Resumen
Este captulo explica los componentes del equipo, as como su proceso de arranque, p
articiones y sistemas de archivos. He incluido los componentes de hardware, incl
uyendo sus siglas, atributos, funciones, y el propsito. Por otra parte, los dos c
omponentes principales del proceso de arranque. La primera es la autoprueba de e
ncendido, en la que los principales componentes se han probado y se inicializa (