kali linux forense afflib-tools
kali linux forense afflib-tools
AFFLIB-tools es un conjunto de utilidades de línea de comandos en Kali Linux diseñadas para trabajar con el formato Advanced Forensic Format (AFF).
Este formato es estándar en informática forense porque permite almacenar imágenes de discos duros de manera comprimida, con metadatos y con firmas digitales para garantizar la integridad de la evidencia.
¿Qué incluye afflib-tools?
Al instalar o usar este paquete en Kali, dispones de varias herramientas específicas. Aquí te detallo las más importantes:
afconvert: Sirve para convertir archivos de imagen entre diferentes formatos (por ejemplo, de un archivo "raw".dda.aff, o viceversa).afinfo: Muestra información detallada sobre un archivo AFF (metadatos, estadísticas de compresión, hashes).afstats: Proporciona estadísticas sobre la eficiencia de la compresión y el almacenamiento del archivo.afcompare: Compara el contenido de dos imágenes para verificar si son idénticas bit a bit.afrecover: Intenta recuperar datos de archivos AFF que están dañados o corruptos.afxml: Exporta los metadatos del archivo AFF a un formato XML.
Ejemplos de uso común
Si estás realizando una investigación forense, estos son los comandos que probablemente más utilices:
1. Obtener información de una imagen
Para ver quién creó la imagen, cuándo y qué hashes tiene:
afinfo evidencia.aff
2. Convertir una imagen DD (Raw) a AFF
Si tienes un volcado de disco tradicional y quieres ahorrar espacio comprimiéndolo en AFF:
afconvert imagen_original.dd evidencia.aff
3. Verificar la integridad
Para asegurarte de que la imagen no ha sido alterada:
afcompare imagen_original.dd evidencia.aff
Cómo instalarlo en Kali Linux
Aunque suele venir preinstalado en las versiones de "Forensics" de Kali, puedes asegurarte de tenerlo con el siguiente comando:
sudo apt update
sudo apt install afflib-tools
Flujo de trabajo Forense con AFF
El uso de AFF es ideal en las etapas iniciales de una investigación (Adquisición y Preservación) porque, a diferencia del formato .dd, el formato .aff protege la cadena de custodia al integrar el hash dentro del mismo archivo.