Manual de informática forense II. Luis Enrique Arellano González
imagen de Macintosh a Macintosh
Efectuar la imagen de una computadora dubitada Macintosh con un CD/DVD de arranque o inicio en vivo
Procedimiento para determinar la fecha y hora en Macintosh
Consideraciones previas
Procedimiento para la recolección de datos de memoria volátil en un sistema desbloqueado
Consideraciones previas
Procedimiento para la recolección de datos de memoria volátil en un sistema bloqueado
Consideraciones previas
Síntesis – Lista de control – Descarga de la memoria volátil
Procedimiento para la recolección de datos en el modo de usuario único (Single User Mode)
Consideraciones previas
Procedimiento para el análisis de la información del inicio del sistema operativo y los servicios asociados
Consideraciones previas
Procedimiento para el análisis del sistema de archivos HFS+ de la imagen recolectada
Consideraciones previas
Procedimiento para el análisis de archivos de configuración de red
Consideraciones previas
Procedimiento para el análisis de archivos ocultos
Consideraciones previas
Procedimiento para el análisis de aplicaciones instaladas
Consideraciones previas
Procedimiento para el análisis de espacio de intercambio (swap) y de hibernación
Consideraciones previas
Procedimiento para el análisis de sucesos o registros (logs) del sistema
Consideraciones previas
Procedimiento para el análisis de información de las cuentas de usuarios
Consideraciones previas
Procedimiento para el análisis del directorio de inicio (Home)
Consideraciones previas
Procedimiento para desencriptar la carpeta de inicio del usuario cifrada por el servicio FileVault
Consideraciones previas
Procedimiento para la recuperación de datos del navegador web Safari de la imagen adquirida
Consideraciones previas
Íconos de la URL de los sitios (webpageIcons.db)
Sitios más visitados (TopSites.plist)
Marcadores (Bookmarks.plist)
Descargas de archivos (Downloads.plist)
Historial (History.plist)
Última sesión (LastSession.plist)
Cookies.plist
Consideraciones previas
Ubicación de los archivos plist en el sistema operativo de Microsoft Windows
Consideraciones previas
Consideraciones previas
Procedimiento para la recuperación y análisis de datos del iChat de la imagen adquirida
Consideraciones previas
Apple Mail
Libreta de direcciones
iChat
Procedimiento para la recuperación y análisis de fotografías de la imagen adquirida
Consideraciones previas
Características de la aplicación iPhoto
Ubicación de los archivos de iPhoto