~ / blog / dfir
DFIR

Forense de disco con Sleuthkit

En un análisis de disco, Sleuthkit te deja mirar el sistema de archivos sin montarlo ni alterarlo.

fls lista los archivos, incluidos los borrados, marcados con un asterisco. Con su número de inodo, icat recupera el contenido de un archivo eliminado.

Y mactime construye una línea de tiempo de toda la actividad del disco. Un archivo borrado por el atacante muchas veces sigue ahí, esperando que lo recuperes.

# los comandos

analyst@dfir:~# fls -r -d imagen.dd | headcopiar
* r/r 1284: /tmp/.x (borrado)
r/r 1301: /var/www/shell.php
analyst@dfir:~# icat imagen.dd 1284 > recuperado.bincopiar
(archivo borrado recuperado)
analyst@dfir:~# mactime -b bodyfile 2026-08-01 | headcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.