Informática Forense &
Respuesta a Incidentes.
Investigación pericial de ciberataques, fraudes y fuga de información. Adquisición inmutable de evidencia bajo estándar ISO/IEC 27037 y dictámenes técnicos con plena validez probatoria ante tribunales de justicia.
Capacidades Periciales
Alcance de Nuestra Práctica Forense
Adquisición & Cadena de Custodia
Extracción forense bit a bit de discos, memorias RAM e imágenes lógicas garantizando estricta inmutabilidad y firmas hash (SHA-256 / MD5) bajo estándar ISO/IEC 27037.
Entregables Clave:
- Acta formal de cadena de custodia
- Clonación forense con bloqueadores de escritura física
- Verificación criptográfica de hashes
- Preservación de evidencia admisible en juzgados
Forense de Memoria RAM (Live Triage)
Análisis en vivo de artefactos volátiles con Volatility3 para detectar malware fileless, inyecciones de código (process hollowing), sockets de red ocultos y extracción de tokens o credenciales.
Entregables Clave:
- Volcado seguro de memoria sin alterar el kernel
- Identificación de procesos ocultos y hooks de API
- Análisis de conexiones C2 (Command & Control) activas
- Detección de payloads ejecutados solo en memoria
Peritaje Informático Judicial
Elaboración de dictámenes periciales técnicos para procesos penales, laborales, comerciales o arbitrales. Acompañamiento como perito testigo experto ante tribunales.
Entregables Clave:
- Dictamen pericial con sustento técnico-científico
- Respuestas a cuestionarios formulados por las partes
- Defensa oral en audiencia judicial
- Reconstrucción fáctica de delitos informáticos (Ley 1273/2009)
Investigación Post-Intrusión & Ransomware
Determinación exacta del vector de entrada inicial, línea de tiempo (timeline) del atacante, movimientos laterales y evaluación precisa de exfiltración o cifrado de datos.
Entregables Clave:
- Línea de tiempo cronológica completa (Super-timeline Plaso)
- Análisis de registros Event Logs, Prefetch, MFT y Shimcache
- Identificación de herramientas de persistencia y LOLBins
- Informe ejecutivo para juntas directivas y aseguradoras
Forense en Nube & Correo Corporativo
Auditoría profunda de tenants Microsoft 365 / Google Workspace y entornos AWS / Azure / GCP para descubrir accesos no autorizados, reglas de reenvío ilícitas y robo de sesiones OAuth.
Entregables Clave:
- Auditoría de Unified Audit Log (UAL) y Graph API
- Detección de aplicaciones de terceros maliciosas con consent
- Rastreo de exfiltración vía OneDrive, SharePoint o S3
- Recuperación y correlación de metadatos de mensajería
Recuperación Especializada de Evidencia
Carving avanzado de archivos eliminados intencionalmente, análisis de particiones dañadas, dispositivos USB y reconstrucción de bases de datos o sistemas de archivos manipulados.
Entregables Clave:
- Carving de cabeceras y estructuras desasignadas (Slack space)
- Historial de conexión de dispositivos extraíbles (USBSTOR)
- Análisis de Shadow Copies (VSS) y puntos de restauración
- Validación de anti-forense o técnicas de timestomping
Protocolo Técnico
Metodología de Cadena de Custodia
Aislamiento & Preservación
Contención inmediata del sistema sin apagar abruptamente para no destruir memoria volátil. Aseguramiento perimetral y firma del acta inicial de custodia.
Adquisición Forense Certificada
Extracción bit-a-bit con hardware especializado (Write-Blockers) y cálculo instantáneo de hashes criptográficos que impiden cualquier objeción judicial.
Análisis Profundo & Correlación
Desensamblaje de artefactos, ingeniería inversa de malware identificado, correlación de logs y reconstrucción microsegundo a microsegundo de los hechos.
Dictamen Pericial & Testimonio
Entrega del informe pericial estructurado con lenguaje comprensible para jueces y directivos, respaldado por metodología internacional reproducible.
Evidencia Inapelable con Estricta Validez Jurídica
Una investigación digital sin una rigurosa preservación de evidencia puede ser fácilmente desestimada en un tribunal. En RETTER COLOMBIA SAS garantizamos el cumplimiento de los estándares globales más exigentes y el marco penal colombiano para asegurar que cada bit recolectado constituya prueba fehaciente.
ISO/IEC 27037
Directrices para la identificación, recolección, adquisición y preservación de evidencia digital
RFC 3227
Directrices para la recolección y archivo de evidencia según orden de volatilidad
NIST SP 800-86
Guía para la integración de técnicas forenses en la respuesta a incidentes
Ley 1273 de 2009
Marco legal colombiano de protección de la información y delitos informáticos
Evalúe la Viabilidad & Alcance de su Caso
Cada escenario forense posee tiempos de volatilidad críticos. Antes de iniciar la cadena de custodia formal, nuestros peritos realizan un diagnóstico preliminar para definir viabilidad técnica y cotización formal por alcance.
Verificación de estado de equipos, volcado de memoria y análisis de criticidad.
Cotización a la medida según número de activos, complejidad y horas de sustentación.
¿Sufrió un Incidente o Intrusión Reciente?
No apague los equipos comprometidos. El apagado destruye la evidencia en memoria RAM que delata la identidad y persistencia del atacante. Contáctenos de inmediato para coordinar el protocolo de preservación.