En el principio de este blog hablamos acerca de que aprenderíamos a utilizar herramientas libres, EnCase es muchas cosas menos libre, aunque debo confesarlo soy un asiduo (y certificado) usuario de EnCase.
Sin embargo y fieles a lo que queremos inculcar entre la comunidad de DFIR en México, es el uso de herramientas libres veamos como analizar el archivo SAM con RegRipper para los que no lo hayan utilizado RegRipper es una herramienta sumamente poderosa creada por Harlan Carvey y escrita en perl para poder analizar de forma profunda el registro de windows, conforme escribamos más posts acerca de IR iremos utilizando mas esta herramienta.
Hoy utilizaremos un módulo llamado samparse.pl o sam esto nos va a permitir ver mucha información de la que tratamos en el post pasado.
Para poder analizar mi llave registro comenzare por montar mi imagen E01 en SIFT , se que este no es un post en donde estamos aprendiendo a montar imágenes (lo trataremos después) pero nos sirve de repaso y les mostrare con que opciones acostumbro a montar mis imágenes, antes que nada y como recordatorio, tengan en mente que no podemos montar directamente un archivo de imagen E01 por lo que primero tenemos que convertir de formato E01 a raw, se preguntaran porque sigo utilizando E01 y no Raw para montarlo de forma directa, como mencione utilizo mucho EnCase ya que en muchas de las empresas de IP es un estándar, aparte de otras razones que ya discutiremos en otro post (donde abordaremos los diferentes tipos de archivos de imágenes que existen).
Para convertir mi imagen utilizare el siguiente comando: