Fatcat: Herramienta Forense FAT en Kali
Fatcat: Herramienta Forense FAT en Kali
Fatcat es una herramienta de línea de comandos diseñada para manipular sistemas de archivos FAT (FAT12, FAT16 y FAT32). Es especialmente útil en informática forense para explorar imágenes de disco, recuperar archivos borrados o extraer información detallada que otras herramientas podrían pasar por alto.
Aquí tienes una guía rápida de cómo funciona en Kali Linux:
1. Instalación
Aunque Kali suele incluir herramientas forenses, si no la tienes instalada, puedes obtenerla rápidamente:
sudo apt update
sudo apt install fatcat
2. Funciones Principales
Fatcat no suele usarse directamente sobre una memoria USB conectada (aunque se puede), sino sobre una imagen de disco (archivo .img o .dd).
Listar archivos: Para ver el contenido de una imagen sin montarla.
Recuperación: Extraer archivos que han sido marcados como borrados pero cuyo contenido sigue en el disco.
Análisis forense: Ver la tabla FAT, los clusters y la estructura de directorios.
3. Comandos Comunes (Ejemplos)
Si tienes una imagen llamada disco.img, aquí tienes cómo usarla:
Explorar el contenido
Para listar los archivos y carpetas en la raíz de la imagen:
fatcat disco.img -l /
Extraer un archivo específico
Si quieres sacar un archivo de la imagen hacia tu carpeta actual:
fatcat disco.img -r /fotos/vacaciones.jpg > vacaciones.jpg
Recuperar archivos borrados
Esta es una de las funciones más potentes. Puedes intentar volcar todo lo que Fatcat identifique como borrado a una carpeta:
mkdir recuperado
fatcat disco.img -u / -d recuperado
Información técnica del sistema
Para ver detalles como el tamaño del cluster, sectores por FAT, etc.:
fatcat disco.img -i
Resumen de Opciones
| Opción | Descripción |
-l <ruta> | Lista el contenido de un directorio. |
-r <ruta> | Lee un archivo y lo envía a la salida estándar (stdout). |
-d <dir> | Extrae un directorio completo. |
-u | Intenta recuperar archivos borrados. |
-i | Muestra información general sobre el sistema de archivos. |
Nota de seguridad: Al trabajar con forense, siempre es recomendable trabajar sobre una copia de la imagen original para evitar cualquier alteración accidental de los metadatos.