Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sleuthkit — Biblioteca forense y kit de herramientas CLI para analizar imágenes de discos y sistemas de archivos, recuperar datos eliminados, generar líneas de tiempo y validar evidencia mediante hashes. | Kitploit
Herramientas/GitHubGitHub/sleuthkit/sleuthkit
Forensia de DiscoAnálisis de HashAnálisis ForenseRecuperación de DatosForensia DigitalRespuesta a Incidentes
GitHubsleuthkit/sleuthkit

sleuthkit

Biblioteca forense y kit de herramientas CLI para analizar imágenes de discos y sistemas de archivos, recuperar datos eliminados, generar líneas de tiempo y validar evidencia mediante hashes.

Ver Repositorio
3.1k703hace 4 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Build Status

Build status

The Sleuth Kit

INTRODUCCIÓN

The Sleuth Kit es un kit de herramientas forense de código abierto para analizar sistemas de archivos y discos de Microsoft y UNIX. The Sleuth Kit permite a los investigadores identificar y recuperar evidencia de imágenes adquiridas durante la respuesta a incidentes o de sistemas en vivo. The Sleuth Kit es código abierto, lo que permite a los investigadores verificar las acciones de la herramienta o personalizarla según necesidades específicas.

The Sleuth Kit utiliza código de las herramientas de análisis de sistemas de archivos de The Coroner's Toolkit (TCT) de Wietse Venema y Dan Farmer. El código de TCT fue modificado para lograr independencia de plataforma. Además, se añadió soporte para los sistemas de archivos NTFS (ver wiki/ntfs) y FAT (ver wiki/fat). Anteriormente, The Sleuth Kit se llamaba The @stake Sleuth Kit (TASK). The Sleuth Kit es ahora independiente de cualquier organización comercial o académica.

Se recomienda que estas herramientas de línea de comandos se puedan usar con Autopsy Forensic Browser. Autopsy (http://www.sleuthkit.org/autopsy) es una interfaz gráfica para las herramientas de The Sleuth Kit y automatiza muchos de los procedimientos y proporciona funciones como búsqueda de imágenes y comprobaciones de integridad de imágenes MD5.

Como con cualquier herramienta de investigación, cualquier resultado encontrado con The Sleuth Kit debe recrearse con una segunda herramienta para verificar los datos.

VISIÓN GENERAL

The Sleuth Kit permite analizar una imagen de disco o de sistema de archivos creada por 'dd', o una aplicación similar que cree una imagen sin procesar. Estas herramientas son de bajo nivel y cada una realiza una sola tarea. Cuando se usan juntas, pueden realizar un análisis completo. Para una descripción más detallada de estas herramientas, consulte wiki/filesystem. Las herramientas se describen brevemente siguiendo un enfoque por capas del sistema de archivos. Cada nombre de herramienta comienza con una letra que está asignada a la capa.

Capa de sistema de archivos:

Un disco contiene una o más particiones (o slices). Cada una de estas particiones contiene un sistema de archivos. Ejemplos de sistemas de archivos incluyen el Berkeley Fast File System (FFS), Extended 2 File System (EXT2FS), File Allocation Table (FAT) y New Technologies File System (NTFS).

La herramienta fsstat muestra los detalles del sistema de archivos en formato ASCII. Ejemplos de datos en esta visualización incluyen el nombre del volumen, la hora del último montaje y los detalles sobre cada "grupo" en los sistemas de archivos UNIX.

Capa de contenido (bloque):

La capa de contenido de un sistema de archivos contiene el contenido real del archivo, o datos. Los datos se almacenan en grandes fragmentos, con nombres como bloques, fragmentos y clústeres. Todas las herramientas de esta capa comienzan con las letras 'blk'.

La herramienta blkcat se puede utilizar para mostrar el contenido de una unidad específica del sistema de archivos (similar a lo que 'dd' puede hacer con algunos argumentos). El tamaño de la unidad depende del sistema de archivos. La herramienta 'blkls' muestra el contenido de todas las unidades no asignadas de un sistema de archivos, lo que da como resultado un flujo de bytes de contenido eliminado. La salida se puede buscar para encontrar contenido de archivos eliminados. El programa 'blkcalc' permite identificar la ubicación de una unidad en la imagen original a partir de una unidad en la imagen generada por 'blkls'.

Una nueva característica de The Sleuth Kit respecto a TCT es el argumento '-l' para 'blkls' (o 'unrm' en TCT). Este argumento lista los detalles de las unidades de datos, similar al comando 'ils'. La herramienta 'blkstat' muestra las estadísticas de una unidad de datos específica (incluyendo el estado de asignación y el número de grupo).

Capa de metadatos (inodo):

La capa de metadatos describe un archivo o directorio. Esta capa contiene datos descriptivos como fechas y tamaño, así como las direcciones de las unidades de datos. Esta capa describe el archivo en términos que la computadora puede procesar de manera eficiente. Las estructuras en las que se almacenan los datos tienen nombres como inodo y entrada de directorio. Todas las herramientas de esta capa comienzan con una 'i'.

El programa 'ils' lista algunos valores de las estructuras de metadatos. Por defecto, solo lista las no asignadas. 'istat' muestra información de metadatos en formato ASCII sobre una estructura específica. Una novedad de The Sleuth Kit es que 'istat' mostrará el destino de los enlaces simbólicos. La función 'icat' muestra el contenido de las unidades de datos asignadas a la estructura de metadatos (similar al comando cat(1) de UNIX). La herramienta 'ifind' identificará qué estructura de metadatos ha asignado una unidad de contenido o nombre de archivo determinado.

Consulte la wiki de ntfs para obtener información sobre cómo direccionar los atributos de metadatos en NTFS.

Capa de interfaz humana (archivo):

La capa de interfaz humana permite interactuar con los archivos de una manera más conveniente que directamente con la capa de metadatos. En algunos sistemas operativos hay estructuras separadas para las capas de metadatos e interfaz humana, mientras que en otros se combinan. Todas las herramientas de esta capa comienzan con la letra 'f'.

El programa 'fls' lista nombres de archivos y directorios. Esta herramienta también mostrará los nombres de los archivos eliminados. El programa 'ffind' identificará el nombre del archivo que ha asignado una estructura de metadatos determinada. Con algunos sistemas de archivos, se identificarán los archivos eliminados.

Generación de líneas de tiempo

Las líneas de tiempo son útiles para obtener rápidamente una imagen de la actividad de los archivos. Usando The Sleuth Kit, se puede crear fácilmente una línea de tiempo de los tiempos MAC de los archivos. El programa mactime (TCT) toma como entrada el archivo 'body' generado por fls e ils. Para obtener datos sobre nombres de archivos asignados y no asignados, use 'fls -rm dir' y para inodos no asignados use 'ils -m'. Tenga en cuenta que el comportamiento de estas herramientas es diferente al de TCT. Para más información, consulte wiki/mactime.

Bases de datos de hash

Las bases de datos de hash se utilizan para identificar rápidamente si un archivo es conocido. Se toma el hash MD5 o SHA-1 de un archivo y se utiliza una base de datos para identificar si se ha visto antes. Esto permite la identificación incluso si un archivo ha sido renombrado.

The Sleuth Kit incluye las herramientas 'md5' y 'sha1' para generar hashes de archivos y otros datos.

También se incluye la herramienta 'hfind'. La herramienta 'hfind' permite crear un índice de una base de datos de hash y realizar búsquedas rápidas mediante un algoritmo de búsqueda binaria. La herramienta 'hfind' puede realizar búsquedas en la NIST National Software Reference Library (NSRL) (www.nsrl.nist.gov) y en archivos creados con el comando 'md5' o 'md5sum'. Consulte el archivo wiki/hfind para más detalles.

Categorías de tipos de archivo

Diferentes tipos de archivos suelen tener diferentes estructuras internas. El comando 'file' viene con la mayoría de las versiones de UNIX y también se distribuye una copia con The Sleuth Kit. Se utiliza para identificar el tipo de archivo u otros datos, independientemente de su nombre y extensión. Incluso se puede usar en una unidad de datos determinada para ayudar a identificar qué archivo utilizó esa unidad para almacenamiento. Tenga en cuenta que el comando 'file' normalmente utiliza los datos de los primeros bytes de un archivo, por lo que es posible que no pueda identificar el tipo de archivo basándose en los bloques o clústeres intermedios.

El programa 'sorter' de The Sleuth Kit utilizará otras herramientas de Sleuth Kit para clasificar los archivos de una imagen de sistema de archivos en categorías. Las categorías se basan en conjuntos de reglas en archivos de configuración. La herramienta 'sorter' también utilizará bases de datos de hash para marcar archivos maliciosos conocidos e ignorar archivos buenos conocidos. Consulte el archivo wiki/sorter para más detalles.

LICENCIA

Hay una variedad de licencias utilizadas en TSK según el lugar donde se desarrollaron originalmente. Las licencias se encuentran en el directorio de licencias.

  • Las herramientas de sistema de archivos (en el directorio tools/fstools) se publican bajo la licencia de código abierto de IBM y la Licencia Pública Común.
  • srch_strings y fiwalk se publican bajo la Licencia Pública General de GNU
  • Otras herramientas en el directorio tools tienen la Licencia Pública Común
  • Las modificaciones a 'mactime' respecto al 'mactime' original en TCT y 'mac-daddy' se publican bajo la Licencia Pública Común.

La biblioteca utiliza utilidades publicadas bajo MIT y BSD de 3 cláusulas.

INSTALACIÓN

Para instrucciones de instalación, consulte el documento INSTALL.txt.

OTROS DOCUMENTOS

El wiki contiene documentos que describen las herramientas proporcionadas con más detalle. The Sleuth Kit Informer es un boletín que contiene nueva documentación y artículos.

www.sleuthkit.org/informer/

LISTA DE CORREO

Existen listas de correo en SourceForge, tanto para usuarios como una lista de anuncios de bajo volumen.

http://sourceforge.net/mail/?group_id=55685

Brian Carrier

carrier at sleuthkit dot org

Descargar herramienta