DFIR • Peritaje Digital Judicial

Informática Forense &
Respuesta a Incidentes.

Investigación pericial de ciberataques, fraudes y fuga de información. Adquisición inmutable de evidencia bajo estándar ISO/IEC 27037 y dictámenes técnicos con plena validez probatoria ante tribunales de justicia.

Capacidades Periciales

Alcance de Nuestra Práctica Forense

Adquisición & Cadena de Custodia

Extracción forense bit a bit de discos, memorias RAM e imágenes lógicas garantizando estricta inmutabilidad y firmas hash (SHA-256 / MD5) bajo estándar ISO/IEC 27037.

Entregables Clave:

  • Acta formal de cadena de custodia
  • Clonación forense con bloqueadores de escritura física
  • Verificación criptográfica de hashes
  • Preservación de evidencia admisible en juzgados

Forense de Memoria RAM (Live Triage)

Análisis en vivo de artefactos volátiles con Volatility3 para detectar malware fileless, inyecciones de código (process hollowing), sockets de red ocultos y extracción de tokens o credenciales.

Entregables Clave:

  • Volcado seguro de memoria sin alterar el kernel
  • Identificación de procesos ocultos y hooks de API
  • Análisis de conexiones C2 (Command & Control) activas
  • Detección de payloads ejecutados solo en memoria

Peritaje Informático Judicial

Elaboración de dictámenes periciales técnicos para procesos penales, laborales, comerciales o arbitrales. Acompañamiento como perito testigo experto ante tribunales.

Entregables Clave:

  • Dictamen pericial con sustento técnico-científico
  • Respuestas a cuestionarios formulados por las partes
  • Defensa oral en audiencia judicial
  • Reconstrucción fáctica de delitos informáticos (Ley 1273/2009)

Investigación Post-Intrusión & Ransomware

Determinación exacta del vector de entrada inicial, línea de tiempo (timeline) del atacante, movimientos laterales y evaluación precisa de exfiltración o cifrado de datos.

Entregables Clave:

  • Línea de tiempo cronológica completa (Super-timeline Plaso)
  • Análisis de registros Event Logs, Prefetch, MFT y Shimcache
  • Identificación de herramientas de persistencia y LOLBins
  • Informe ejecutivo para juntas directivas y aseguradoras

Forense en Nube & Correo Corporativo

Auditoría profunda de tenants Microsoft 365 / Google Workspace y entornos AWS / Azure / GCP para descubrir accesos no autorizados, reglas de reenvío ilícitas y robo de sesiones OAuth.

Entregables Clave:

  • Auditoría de Unified Audit Log (UAL) y Graph API
  • Detección de aplicaciones de terceros maliciosas con consent
  • Rastreo de exfiltración vía OneDrive, SharePoint o S3
  • Recuperación y correlación de metadatos de mensajería

Recuperación Especializada de Evidencia

Carving avanzado de archivos eliminados intencionalmente, análisis de particiones dañadas, dispositivos USB y reconstrucción de bases de datos o sistemas de archivos manipulados.

Entregables Clave:

  • Carving de cabeceras y estructuras desasignadas (Slack space)
  • Historial de conexión de dispositivos extraíbles (USBSTOR)
  • Análisis de Shadow Copies (VSS) y puntos de restauración
  • Validación de anti-forense o técnicas de timestomping

Protocolo Técnico

Metodología de Cadena de Custodia

01

Aislamiento & Preservación

Contención inmediata del sistema sin apagar abruptamente para no destruir memoria volátil. Aseguramiento perimetral y firma del acta inicial de custodia.

02

Adquisición Forense Certificada

Extracción bit-a-bit con hardware especializado (Write-Blockers) y cálculo instantáneo de hashes criptográficos que impiden cualquier objeción judicial.

03

Análisis Profundo & Correlación

Desensamblaje de artefactos, ingeniería inversa de malware identificado, correlación de logs y reconstrucción microsegundo a microsegundo de los hechos.

04

Dictamen Pericial & Testimonio

Entrega del informe pericial estructurado con lenguaje comprensible para jueces y directivos, respaldado por metodología internacional reproducible.

Rigor Jurídico & Técnico

Evidencia Inapelable con Estricta Validez Jurídica

Una investigación digital sin una rigurosa preservación de evidencia puede ser fácilmente desestimada en un tribunal. En RETTER COLOMBIA SAS garantizamos el cumplimiento de los estándares globales más exigentes y el marco penal colombiano para asegurar que cada bit recolectado constituya prueba fehaciente.

ISO/IEC 27037

Directrices para la identificación, recolección, adquisición y preservación de evidencia digital

RFC 3227

Directrices para la recolección y archivo de evidencia según orden de volatilidad

NIST SP 800-86

Guía para la integración de técnicas forenses en la respuesta a incidentes

Ley 1273 de 2009

Marco legal colombiano de protección de la información y delitos informáticos

Abrebocas de Diagnóstico Pericial

Evalúe la Viabilidad & Alcance de su Caso

Cada escenario forense posee tiempos de volatilidad críticos. Antes de iniciar la cadena de custodia formal, nuestros peritos realizan un diagnóstico preliminar para definir viabilidad técnica y cotización formal por alcance.

1. Triage Preliminar

Verificación de estado de equipos, volcado de memoria y análisis de criticidad.

2. Propuesta Comercial Formal

Cotización a la medida según número de activos, complejidad y horas de sustentación.

Solicitar Diagnóstico & CotizaciónAtención confidencial bajo acuerdo NDA

¿Sufrió un Incidente o Intrusión Reciente?

No apague los equipos comprometidos. El apagado destruye la evidencia en memoria RAM que delata la identidad y persistencia del atacante. Contáctenos de inmediato para coordinar el protocolo de preservación.