Orden de trabajo
Por orden de volatilidad. Cada paso tiene su apartado más abajo con el comando que le corresponde.
- Identificar el caso. Expediente, organización, operador e identificador del operador. Sin los cuatro, la adquisición no arranca.
- Adquirir la memoria, si el equipo sigue encendido.
- Adquirir artefactos o ficheros.
- Comprobar y firmar.
- Sacar el informe.
Memoria volátil
Hace falta root. Antes de adquirir nada, mira qué se puede hacer en este equipo:
foruster-cli memory --dry-run --output /casos/EXP-1-2026-ram \
--case-number "EXP-1/2026" --organization "Laboratorio" \
--operator "Nombre Apellidos" --operator-id "ID-0001"
Foruster te indica cuánto va a ocupar la imagen y qué ficheros
de contexto la acompañarán. Quita --dry-run para
ejecutar la adquisición. Si no hay ninguna vía disponible, Foruster no adquiere nada e
indica el motivo.
Foruster no carga ningún módulo en el equipo intervenido. Cargarlo sería modificarlo, que es justo lo que no puede hacer.
La imagen no es una foto de un instante. El equipo sigue trabajando mientras se copia, así que cada tramo se lee en un momento distinto. El hash acredita que la imagen no ha cambiado desde que se adquirió; no que lo que hay dentro sea coherente entre sí. El informe lo dice.
Artefactos y ficheros
Foruster recoge artefactos concretos de las rutas donde suelen estar, en vez de clonar el disco entero:
El catálogo cubre cookies e historial de Chrome y de Firefox, en Linux y en Windows, y en Windows además la memoria que el sistema ha escrito en disco: hibernación y paginación. Es el único contenido de memoria que sobrevive a un apagado, y en Windows es el que Foruster recoge.
foruster-cli artifacts --existing-only
foruster-cli artifacts --existing-only --locator firefox-cookies-linux \
--acquire /casos/EXP-1-2026 --case-number "EXP-1/2026" \
--organization "Laboratorio" --operator "Nombre Apellidos" \
--operator-id "ID-0001"
Las bases de datos viajan siempre con sus ficheros auxiliares
(-wal, -shm, -journal). Sin ellos, una
base en modo WAL llega incompleta, y el informe lo declara.
Para rutas arbitrarias:
foruster-cli acquire --path /ruta --output /casos/EXP-1-2026 \
--case-number "EXP-1/2026" --organization "Laboratorio" \
--operator "Nombre Apellidos" --operator-id "ID-0001"