DFIR
Monta una imagen forense
Para analizar el disco de un equipo comprometido sin alterarlo, montas su imagen en solo lectura.
Usas las opciones read-only y noexec para no ejecutar nada por accidente ni cambiar marcas de tiempo. Si la imagen tiene varias particiones, calculas el desplazamiento con fdisk.
Una vez montada, exploras los artefactos del usuario, logs y archivos, con tus herramientas normales, pero sin tocar la evidencia original. Preservar la evidencia es la regla número uno del forense.
# los comandos
analyst@dfir:~# fdisk -l imagen.dd | grep Linuxcopiarimagen.dd2 2048 ... Linux (offset)
analyst@dfir:~# mount -o ro,noexec,loop,offset=$((2048*512)) imagen.dd /mnt/evcopiaranalyst@dfir:~# ls /mnt/ev/home/*/.bash_history /mnt/ev/var/log/auth.logcopiar