Muestra las diferencias entre dos versiones de la página.
Ambos lados, revisión anteriorRevisión previaPróxima revisión | Revisión previa | ||
master_cs:analisis_forense:cmdimportant [2025/02/12 18:27] – thejuanvisu | master_cs:analisis_forense:cmdimportant [2025/03/10 16:15] (actual) – thejuanvisu | ||
---|---|---|---|
Línea 1: | Línea 1: | ||
- | ====== Comandos Importantes Prácticas ====== | + | ====== |
Se recomienda trabajar con el sistema operativo instalado en hardware real, se deben evitar las máquinas virtuales ya que nos pueden traer problemas. Se recomienda empezar con linux y luego pasar a Windows. | Se recomienda trabajar con el sistema operativo instalado en hardware real, se deben evitar las máquinas virtuales ya que nos pueden traer problemas. Se recomienda empezar con linux y luego pasar a Windows. | ||
Línea 25: | Línea 25: | ||
</ | </ | ||
==== Windows ==== | ==== Windows ==== | ||
+ | Para bloquear completamente el montaje automático de USBs en windows tenemos que ir a la siguiente sección del registro (OJO: Esto no permite clonar el USB): | ||
+ | < | ||
+ | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR | ||
+ | </ | ||
+ | y modificar la REG_DWORD Start, con un valor inicial de 3, al valor 4 como se ve en la siguiente imagen: | ||
+ | <WRAP column 100%> | ||
+ | {{: | ||
+ | </ | ||
+ | Aparentemente no hay una forma de bloquear el montaje en Windows 10 sin hacer los volúmenes completamente inaccesibles, | ||
+ | |||
+ | Para ver los dispositivos USB conectados a nuestro equipo en windows podemos usar el siguiente comando en powershell: | ||
+ | < | ||
+ | Get-PnpDevice -PresentOnly | Where-Object { $_.InstanceId -match ' | ||
+ | </ | ||
+ | |||
+ | Otro comando que se puede usar para esto mismo sería: | ||
+ | < | ||
+ | pnputil / | ||
+ | </ | ||
===== Comandos para obtener información ===== | ===== Comandos para obtener información ===== | ||
Muestra información sobre los discos, pero no nos permite saber si están montados o no | Muestra información sobre los discos, pero no nos permite saber si están montados o no | ||
Línea 102: | Línea 121: | ||
**OJO:** solo funciona al usuario que tiene iniciada la sesión, si se usa SUDO no funcionará. | **OJO:** solo funciona al usuario que tiene iniciada la sesión, si se usa SUDO no funcionará. | ||
+ | ===== Como configurar Windows en equipos de investigación ===== | ||
+ | Primero debemos deshabilitar el AutoRun o el AutoPlay desde ciertas claves de registro. Hacer que los USB sean de solo lectura. Usando la opción diskpart de automount podemos deshabilitar el montaje automático. | ||
+ | |||
+ | OJO: Cada vez que se acutalice una máquina hay que comprobar que no se hayan revertido estos cambios. | ||