Autopsy
¿Qué es Autopsy?
AutopsyPlataforma de informática forense de código abierto desarrollada por Brian Carrier y Basis Technology que ofrece una interfaz gráfica para The Sleuth Kit y un amplio conjunto de módulos de análisis.
Autopsy es una plataforma de informática forense gratuita y de código abierto liderada por Brian Carrier y su equipo en Basis Technology / Sleuth Kit Labs. Funciona como interfaz gráfica de The Sleuth Kit (TSK) y añade gestión de casos, módulos de ingesta automatizados, búsqueda de palabras clave, análisis de línea de tiempo, hash sets (el NIST NSRL), recuperación de artefactos web mediante carving, metadatos EXIF, parseo del registro, forense de Android y una API de plugins en Python/Java para módulos personalizados. Publicada originalmente como herramienta web en 2003, la línea moderna de Autopsy 4 es una aplicación de escritorio construida sobre la plataforma Java NetBeans que funciona en Windows, Linux y macOS.
El flujo de trabajo básico consiste en añadir una o varias fuentes de datos —una imagen dd en bruto, un E01 de Expert Witness, un disco virtual o una unidad local en vivo—, tras lo cual el caso ejecuta una canalización de ingesta de módulos en secuencia: búsqueda de hashes (marcando los conocidos como maliciosos y filtrando los archivos NSRL conocidos como buenos), identificación del tipo de archivo, indexación de palabras clave mediante un motor Apache Solr embebido, extracción de EXIF e historial web, y data carving con PhotoRec. Los resultados pueblan un árbol de "elementos interesantes", un índice de texto completo y una línea de tiempo combinada por la que los analistas DFIR van pivotando. Como el procesamiento se ejecuta en modo de solo lectura sobre la imagen y toda acción queda registrada, los hallazgos pueden reproducirse y vincularse a los registros de cadena de custodia; esa es la razón por la que Autopsy es la contraparte gratuita estándar de suites comerciales como FTK y EnCase, y a menudo la primera herramienta que se enseña en los cursos universitarios de informática forense.
flowchart TD A[Imagen forense: dd / E01] --> B[Añadir fuente de datos al caso] B --> C[Canalización de ingesta] C --> D[Búsqueda de hashes vs NSRL / conocidos maliciosos] C --> E[Índice de palabras clave - Apache Solr] C --> F[EXIF + historial web] C --> G[Data carving - PhotoRec] D --> H[Elementos interesantes + línea de tiempo] E --> H F --> H G --> H H --> I[Informe + cadena de custodia]
● Ejemplos
- 01
Un primer interviniente carga una imagen de disco E01 en Autopsy y ejecuta los módulos de ingesta por defecto para triar un presunto caso de amenaza interna.
- 02
Un estudiante escribe un módulo Python personalizado en Autopsy para analizar una base de datos de chat propietaria durante un ejercicio CTF.
● Preguntas frecuentes
¿Qué es Autopsy?
Plataforma de informática forense de código abierto desarrollada por Brian Carrier y Basis Technology que ofrece una interfaz gráfica para The Sleuth Kit y un amplio conjunto de módulos de análisis. Pertenece a la categoría de Forense y respuesta en ciberseguridad.
¿Qué significa Autopsy?
Plataforma de informática forense de código abierto desarrollada por Brian Carrier y Basis Technology que ofrece una interfaz gráfica para The Sleuth Kit y un amplio conjunto de módulos de análisis.
¿Cómo defenderse de Autopsy?
Las defensas contra Autopsy combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Autopsy?
Nombres alternativos comunes: Autopsy Forensic Browser, Sleuth Kit Autopsy.