~ / blog / dfir
DFIR

Monta una imagen forense

Para analizar el disco de un equipo comprometido sin alterarlo, montas su imagen en solo lectura.

Usas las opciones read-only y noexec para no ejecutar nada por accidente ni cambiar marcas de tiempo. Si la imagen tiene varias particiones, calculas el desplazamiento con fdisk.

Una vez montada, exploras los artefactos del usuario, logs y archivos, con tus herramientas normales, pero sin tocar la evidencia original. Preservar la evidencia es la regla número uno del forense.

# los comandos

analyst@dfir:~# fdisk -l imagen.dd | grep Linuxcopiar
imagen.dd2 2048 ... Linux (offset)
analyst@dfir:~# mount -o ro,noexec,loop,offset=$((2048*512)) imagen.dd /mnt/evcopiar
analyst@dfir:~# ls /mnt/ev/home/*/.bash_history /mnt/ev/var/log/auth.logcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.