The Sleuth Kit ( TSK ) es una biblioteca de código abierto y una colección de utilidades para sistemas operativos tipo Unix y Windows que se utiliza para extraer y analizar datos de unidades de disco y otros dispositivos de almacenamiento de datos informáticos con el fin de facilitar el análisis forense de sistemas informáticos . Constituye la base de Autopsy , una herramienta más conocida que es esencialmente una interfaz gráfica de usuario para las utilidades de línea de comandos incluidas en The Sleuth Kit. [ 2 ] [ 3 ]
El software se encuentra en desarrollo activo y cuenta con el apoyo de un equipo de desarrolladores. El desarrollo inicial fue realizado por Brian Carrier [ 4 ] , quien se basó en The Coroner's Toolkit . Es la plataforma sucesora oficial. [ 5 ]
El Sleuth Kit es capaz de analizar los sistemas de archivos NTFS , FAT , ExFAT , UFS versiones 1 y 2, Ext2 , Ext3 , Ext4 , HFS , ISO 9660 y YAFFS2 , ya sea en disco o dentro de imágenes de disco completo o partición de disco almacenadas en formato sin procesar (como se puede obtener con dd ), o en formatos Expert Witness o AFF. [ 6 ] El Sleuth Kit se puede utilizar para examinar el contenido de la mayoría de las computadoras que ejecutan Microsoft Windows , macOS o Linux y algunas otras computadoras que ejecutan derivados de Unix como los BSD o Solaris .
El Sleuth Kit se puede utilizar mediante las herramientas de línea de comandos incluidas o como una biblioteca integrada en una herramienta forense digital independiente, como Autopsy o log2timeline/plaso.
Herramientas
Algunas de las herramientas incluidas en The Sleuth Kit incluyen: [ 7 ]
- ils enumera las entradas de metadatos del sistema de archivos , como los inodos .
- blkls muestra bloques de datos dentro de un sistema de archivos (anteriormente llamado dls).
- fls muestra los nombres de los archivos (incluidos los nombres correspondientes a archivos ocultos o eliminados que aún no se han sobrescrito) dentro de un sistema de archivos.
- fsstat muestra información estadística sobre un sistema de archivos.
- ffind busca nombres de archivo que apunten a una entrada de metadatos específica.
- mactime crea una línea de tiempo de todos los archivos basándose en sus tiempos MAC .
- disk_stat (actualmente solo para Linux) detecta la existencia de un Área Protegida del Host .
Aplicaciones
El kit de detective se puede utilizar
- para uso en ciencias forenses, su propósito principal
- para comprender qué datos se almacenan en una unidad de disco, incluso si el sistema operativo ha eliminado todos los metadatos.
- para recuperar archivos de imagen eliminados [ 8 ]
- resumiendo todos los archivos eliminados [ 9 ]
- buscar archivos por nombre o palabra clave incluida [ 10 ]
- para uso de futuros historiadores que trabajen con dispositivos de almacenamiento informático.
Véase también
- Autopsy (software) : una interfaz gráfica de usuario para The Sleuth Kit.
- CAINE Linux − Incluye el kit Sleuth
Referencias
- ↑ "Versión 4.15.0" . 15 de abril de 2026. Consultado el 16 de abril de 2026 .
- ↑ Parasram, Shiva VN (2017). Análisis forense digital con Kali Linux: adquisición de datos, investigación digital y análisis de amenazas mediante herramientas de Kali Linux . Birmingham, Reino Unido. ISBN 978-1-78862-957-7OCLC 1020288734 .
{{cite book}}: CS1 mantenimiento: falta el editor de ubicación ( enlace ) - ↑ Altheide, Cory (2011). Análisis forense digital con herramientas de código abierto: uso de herramientas de plataforma de código abierto para realizar análisis forenses informáticos en sistemas objetivo: Windows, Mac, Linux, UNIX, etc. Harlan A. Carvey. Burlington, MA: Syngress. ISBN 978-1-59749-587-5OCLC 713324784
- ↑ "Acerca de" . www.sleuthkit.org . Brian Carrier . Consultado el 30 de agosto de 2016 .
- ↑ "Kit de herramientas del forense (TCT)" .
- ↑ "Análisis de sistemas de archivos y volúmenes" . www.sleuthkit.org . Brian Carrier . Consultado el 30 de agosto de 2016 .
- ↑ "Descripción general de la herramienta TSK - SleuthKitWiki" . wiki.sleuthkit.org . Consultado el 14 de mayo de 2025 .
- ↑ "Autopsia: Lección 1: Análisis de JPEGs eliminados" . www.computersecuritystudent.com . Consultado el 20 de junio de 2020 .
- ↑ "Análisis FS - SleuthKitWiki" . wiki.sleuthkit.org . Consultado el 20 de junio de 2020 .
- ↑ "The Sleuth Kit: analiza imágenes de disco y recupera archivos" . LinuxLinks . Consultado el 20 de junio de 2020 .
Enlaces externos
- Informática forense
- Software de seguridad gratuito
- Software relacionado con la seguridad de Unix
- Software de disco duro
- Software de análisis forense digital
- Software libre y de código abierto (stubs)