Forensics-colorize: Comparación Visual de Archivos

 

 https://www.onlinetis.com

Forensics-colorize: Comparación Visual de Archivos

Forensics-colorize es un conjunto de herramientas de línea de comandos en Kali Linux diseñado para la comparación visual de archivos grandes, como imágenes de sistemas de archivos o volcados de memoria.

A diferencia de comandos como diff, que muestran líneas de texto cambiadas y pueden volverse ilegibles en archivos binarios o muy extensos, esta herramienta genera gráficos de colores que permiten identificar de un vistazo qué porcentaje de los archivos ha cambiado y en qué secciones exactas.


🛠️ Herramientas principales

El paquete incluye dos programas que trabajan en conjunto:

  1. filecompare: Se encarga de analizar dos archivos y generar un archivo de entrada auxiliar. Este archivo contiene los datos de las diferencias detectadas.

  2. colorize: Toma el archivo generado por filecompare y crea una imagen intuitiva (gráfico) que muestra visualmente los niveles de cambio.


🚀 Cómo usarlo en Kali Linux

Si no lo tienes instalado, puedes obtenerlo con:

sudo apt install forensics-colorize

Ejemplo paso a paso:

  1. Comparar dos archivos (o imágenes de disco):

    Supongamos que tienes dos volcados de memoria: disco1.img y disco2.img.

    Bash
    filecompare disco1.img disco2.img > diferencias.dat
    

    Aquí puedes usar el parámetro -b para definir el tamaño del bloque (ej. -b 4k).

  2. Generar la imagen visual:

    Bash
    colorize diferencias.dat
    

    Esto generará un archivo de imagen (normalmente en formato .bmp) donde:

    • Verde: Indica que los datos son idénticos.

    • Rojo: Indica que hay diferencias en ese bloque de datos.


📊 Parámetros útiles de colorize

ComandoDescripción
-w <num>Define el ancho de la imagen de salida (útil para ajustar la resolución).
-oCambia la orientación de la imagen (de vertical a horizontal).
-dCambia la dirección del flujo de datos (hacia abajo o hacia la derecha).
-vModo "verbose" para ver detalles técnicos durante el proceso.

¿Por qué es útil en Forense Digital?

Cuando trabajas con terabytes de datos, buscar cambios bit a bit es ineficiente. Esta herramienta permite al investigador detectar rápidamente áreas de interés (como sectores modificados recientemente) sin tener que leer código hexadecimal durante horas.