# Guía rápida — Análisis Forense Informático (UD1–UD6 + Cloud/IoT)

## Objetivo de la asignatura
Formar en la identificación, preservación, adquisición, análisis y presentación legal de evidencias digitales, cubriendo desde los fundamentos metodológicos y normativos hasta la práctica técnica en sistemas Windows, Linux, dispositivos Android/móviles, entornos Cloud (AWS EC2) e IoT/OT.

## Descripción breve
El material cubre seis unidades didácticas (UD1–UD6) de un curso de especialización en ciberseguridad orientado al **análisis forense informático**:
- UD1: Fundamentos, metodología y adquisición de evidencias.
- UD2: Informe pericial, legislación aplicable y figura del perito judicial.
- UD3: Forense en sistemas Windows y Linux (memoria RAM con Volatility, artefactos de SO).
- UD4: Forense en Android y aplicaciones de mensajería (WhatsApp, Telegram) + módulo ampliado de dispositivos móviles (iOS, rooteo, jailbreak).
- Módulo Cloud Computing & Amazon EC2 (AWS Academy) con enfoque en seguridad y forense en la nube.
- UD6: Forense en IoT/OT (dispositivos, industrial, normativa).

## Temas principales
1. Fundamentos del análisis forense informático y su metodología.
2. Marco legal español y europeo (LECrim, LEC, RGPD, Código Penal) y el informe pericial.
3. Forense de sistemas: memoria RAM (Volatility), artefactos Windows y Linux.
4. Forense móvil: Android, WhatsApp, Telegram, iOS.
5. Cloud Computing: modelos de servicio/despliegue, Amazon EC2, seguridad y forense en la nube.
6. IoT/OT: arquitectura, vulnerabilidades (OWASP IoT Top 10), forense en dispositivos conectados e industriales.

## Tecnologías principales
Windows (NTFS, Registro, EVTX), Linux (EXT4, LVM, LUKS), Android (SQLite, ADB), memoria RAM/volcados, redes (MQTT, CoAP, Zigbee, BLE), AWS (EC2, S3, EBS, IAM, CloudTrail), firmware embebido (UBIFS, YAFFS2, JFFS2).

## Herramientas principales
dd/dc3dd, FTK Imager, GuyMager, Volatility, Autopsy (implícito), Wireshark, ADB, SQLiteBrowser, Avilla Forensics, Binwalk, Ghidra, Shodan, LiME, WinPmem, DumpIt, AVML.

## Nivel aproximado
Curso de especialización profesional en ciberseguridad (nivel intermedio-avanzado), orientado a peritos informáticos y analistas SOC/DFIR.


## Resultado esperado / qué debería saber hacer al terminar
- Aplicar la metodología forense (identificación → adquisición → preservación → análisis → documentación) sobre distintos tipos de dispositivo.
- Clonar discos y volcar memoria RAM garantizando la integridad (hashes).
- Analizar artefactos de Windows, Linux y Android para reconstruir la actividad de un usuario o atacante.
- Redactar un informe pericial conforme a la norma UNE 197010:2015.
- Entender los retos legales y de cadena de custodia en entornos cloud e IoT.
- Aplicar los mismos principios forenses a instancias EC2 y dispositivos IoT/OT.

---

## Mapa visual de contenidos

```text
Análisis Forense Informático
├── UD1 — Fundamentos y Adquisición
│   ├── Metodología (5 fases) y normas ISO/UNE/RFC 3227
│   ├── Técnicas antiforenses
│   ├── Clonación de discos (dd, dc3dd, FTK Imager)
│   ├── Volcado de RAM (DumpIt, WinPmem, LiME, AVML)
│   ├── Herramientas de triaje (Velociraptor, KAPE, Redline)
│   └── Integridad y funciones hash (MD5/SHA-1/SHA-2/SHA-3)
├── UD2 — Informe Pericial y Legislación
│   ├── Legislación española/europea (LECrim, LEC, CP, RGPD)
│   ├── El perito judicial (requisitos, nombramiento, tachas)
│   ├── Estructura del informe (UNE 197010:2015)
│   ├── Presentación y defensa (ratificación, contrapericial)
│   └── Caso práctico: TechSolutions S.L. / J. Pérez
├── UD3 — Forense en Windows y Linux
│   ├── Memoria RAM con Volatility (perfiles, plugins)
│   ├── Artefactos Windows (Registro, MFT, Prefetch, EVTX)
│   ├── Artefactos Linux (timestamps, /etc/shadow, montaje EWF+LVM)
│   └── Caso real: intrusión Drupal (CVE-2015-1328)
├── UD4 — Forense Android y Mensajería (+ Móviles)
│   ├── ADB, SQLite, cadena de custodia
│   ├── WhatsApp (msgstore.db, wa.db)
│   ├── Telegram (cache4.db, downgrade, chats secretos)
│   ├── Artefactos del sistema Android (contactos, WiFi, geolocalización)
│   ├── Aspectos legales (STS 300/2015)
│   └── iOS/rooteo/jailbreak, particiones, adquisición física/lógica
├── Cloud Computing & Amazon EC2
│   ├── Modelos IaaS/PaaS/SaaS y despliegue
│   ├── Amazon EC2 (instancias, AMI, EBS, VPC, Security Groups)
│   ├── Seguridad y forense en cloud (CloudTrail, snapshots)
│   ├── Modelos de precio (bajo demanda, reservadas, spot)
│   └── AWS Academy (módulos 1-12)
└── UD6 — Forense en IoT/OT
    ├── Arquitectura IoT (3 capas) y OWASP IoT Top 10
    ├── Botnets (Mirai, Mozi, Dark Nexus, Volt Typhoon)
    ├── Metodología forense IoT (5 fases) y técnicas hardware (JTAG, UART, Chip-Off)
    ├── Adquisición lógica/red/cloud
    ├── IT vs OT y pirámide de automatización (ISA-95)
    └── Normativa (NIS2, Cyber Resilience Act, ISO/IEC 27037)
```

---

# Temario

## Tema 1 — UD1: Fundamentos y Adquisición de Evidencias
[Resumen UD01](https://alyraluca.github.io/cibersecurity/Análisis%20Forense/analisis_forense_tema1.html)

- **Objetivo:** Comprender el origen, definición y metodología del análisis forense informático, y aprender a adquirir evidencias preservando su integridad.
- **Conceptos clave:** Principio de intercambio de Locard, cadena de custodia, imagen forense, orden de volatilidad, modo Dead vs Live, colisión hash.
- **Tecnologías:** Discos (HDD/SSD), memoria RAM, formatos de imagen (RAW, E01, SMART, AFF).
- **Herramientas:** dd, dc3dd, GuyMager, FTK Imager, OSFClone, RaTool, Tsurugi, SIFT, Caine, PALADIN, Kali Linux, DumpIt, WinPmem, AVML, LiME, Memdump, Velociraptor, Redline, KAPE, Belkasoft Triage, MailStore Home, HashCalc, HashMyFiles, IgorWare Hasher, QuickHash GUI.
- **Archivos/formatos relevantes:** .dd/.raw/.ima, .s01, .e01, .aff.
- **Recursos asociados:** RFC 3227 (datatracker.ietf.org/doc/html/rfc3227), normas UNE/ISO (71505, 71506, 27037, 27041, 27042, 27043, 197010), SWGDE (swgde.org), ENFSI (enfsi.eu).
- **Qué debería saber hacer:** Clonar un disco con dd/dc3dd, calcular y verificar hashes SHA-256, volcar memoria RAM con LiME/DumpIt y aplicar el orden de volatilidad del RFC 3227.

## Tema 2 — UD2: Informe Pericial y Legislación
[Resumen UD02](https://alyraluca.github.io/cibersecurity/Análisis%20Forense/analisis_forense_tema2.html)

- **Objetivo:** Conocer el marco legal aplicable y saber elaborar y defender un informe pericial informático.
- **Conceptos clave:** Perito judicial, declaración de tachas, juramento/promesa, sana crítica, doctrina del fruto del árbol envenenado, contrapericial.
- **Tecnologías:** N/A (jurídico-normativo).
- **Herramientas:** N/A.
- **Archivos/formatos relevantes:** Informe ejecutivo vs informe técnico (PDF firmado digitalmente).
- **Recursos asociados:** Constitución Española (arts. 18, 24), LECrim (arts. 326, 335-347, 588), Código Penal, RGPD (UE 2016/679), LO 3/2018, UNE 197010:2015, UNE 197001:2019, Circular 5/2019 FGE.
- **Qué debería saber hacer:** Redactar un informe pericial siguiendo la estructura de 8 bloques de la UNE 197010:2015 y defenderlo ante un tribunal.

## Tema 3 — UD3: Forense en Windows y Linux
[Resumen UD03](https://alyraluca.github.io/cibersecurity/Análisis%20Forense/analisis_forense_tema3.html)

- **Objetivo:** Analizar memoria RAM y artefactos de sistemas operativos Windows y Linux para reconstruir incidentes.
- **Conceptos clave:** Perfil de memoria, VAD, SSDT, hive, shellbags, UserAssist, MACB, slack space, LVM, LUKS/dm-crypt, relatime.
- **Tecnologías:** Volatility 2/3, NTFS/MFT, MBR/GPT, EXT4, systemd, SSH.
- **Herramientas:** Volatility (pslist, psscan, netscan, malfind, hivelist, hashdump…), ewf-tools, LVM2, GNU Coreutils.
- **Archivos/formatos relevantes:** SAM/SECURITY/SOFTWARE/SYSTEM (hives), NTUSER.DAT, EVTX, /etc/shadow, /var/log/wtmp/btmp.
- **Recursos asociados:** Informe pericial nº 178/2024 (caso Drupal), CVE-2015-1328.
- **Qué debería saber hacer:** Analizar un volcado de RAM con Volatility, extraer artefactos del registro de Windows, montar una imagen EWF con LVM en Linux y reconstruir una intrusión completa.

## Tema 4 — UD4: Forense Android, Mensajería y Móviles
[Resumen UD04](https://alyraluca.github.io/cibersecurity/Análisis%20Forense/analisis_forense_tema4.html)

- **Objetivo:** Adquirir y analizar evidencias de dispositivos Android (WhatsApp, Telegram) y comprender conceptos de forense móvil general (iOS, rooteo).
- **Conceptos clave:** JID, ACK, BLOB, extracción lógica vs física, root/jailbreak, downgrade de APK, smudge attack.
- **Tecnologías:** ADB, SQLite, formato .ab (Android Backup), APK.
- **Herramientas:** Avilla Forensics, SQLiteBrowser, Android Triage, APKTool, dex2jar, JD-GUI, LiME.
- **Archivos/formatos relevantes:** msgstore.db, wa.db, cache4.db, contacts2.db, mmssms.db, gesture.key, password.key.
- **Recursos asociados:** STS 300/2015 (validez de pantallazos), Directiva 2009/24/CE (ingeniería inversa legal).
- **Qué debería saber hacer:** Extraer un backup ADB, analizar bases de datos SQLite de WhatsApp/Telegram en modo solo lectura, y distinguir extracción lógica vs física.

## Tema 5 — Cloud Computing & Amazon EC2
[Resumen UD05](https://alyraluca.github.io/cibersecurity/Análisis%20Forense/analisis_forense_tema5.html)

- **Objetivo:** Comprender los modelos de cloud computing y el funcionamiento de Amazon EC2, incluyendo seguridad y forense en la nube.
- **Conceptos clave:** IaaS/PaaS/SaaS, elasticidad, multi-tenancy, AMI, Security Group, IAM, snapshot, ciclo de vida de instancia.
- **Tecnologías:** AWS (EC2, EBS, EFS, S3, VPC, CloudWatch, CloudTrail, RDS).
- **Herramientas:** AWS Management Console (implícito), AWS Pricing Calculator.
- **Archivos/formatos relevantes:** N/A.
- **Recursos asociados:** AWS Academy (12 módulos), certificación AWS Certified Cloud Practitioner (CLF-C02).
- **Qué debería saber hacer:** Lanzar y configurar una instancia EC2, aplicar el principio de mínimo privilegio y realizar adquisición forense mediante snapshots de EBS.

## Tema 6 — UD6: Forense en IoT/OT
[Resumen UD06](https://alyraluca.github.io/cibersecurity/Análisis%20Forense/analisis_forense_tema6.html)

- **Objetivo:** Aplicar la metodología forense a dispositivos IoT y entornos industriales (OT), entendiendo sus retos específicos.
- **Conceptos clave:** OWASP IoT Top 10, OTA, Chip-Off/JTAG/UART, jaula de Faraday, SCADA/PLC, pirámide ISA-95, legal hold, IIoT/IoMT.
- **Tecnologías:** MQTT, CoAP, Zigbee, BLE, firmware embebido.
- **Herramientas:** Binwalk, Ghidra, IDA Pro, FACT, EMBA, Firmwalker, Radare2, Wireshark, Zeek, MQTT Explorer, Scapy, Shodan, Censys, Nmap, OpenOCD, Flashrom.
- **Archivos/formatos relevantes:** Imágenes de firmware (.bin).
- **Recursos asociados:** SWGDE (Best Practices for IoT), NIST SP 800-101/IR 8259/SP 800-213, ISO/IEC 27037, RFC 3227, MITRE ATT&CK for ICS, OWASP IoT Top 10.
- **Qué debería saber hacer:** Aislar un dispositivo IoT sin apagarlo, extraer y analizar firmware con Binwalk, capturar tráfico MQTT/CoAP y distinguir entre IT y OT.

### Dependencias entre temas
```text
Tema 1 (Fundamentos) → Tema 2 (Informe/Legal) → Tema 3 (Windows/Linux)
                                               ↘
                                                Tema 4 (Android/Móviles)
Tema 1 → Tema 5 (Cloud/EC2) → forense cloud
Tema 1 → Tema 6 (IoT/OT)
```

---

# Herramientas y tecnologías

| Herramienta / Tecnología | Categoría | Para qué sirve | Tema | URL oficial | Recursos |
|---|---|---|---|---|---|
| dd | CLI / Adquisición | Clonación bit a bit de discos | UD1, UD6 | No indicada en el material | — |
| dc3dd | CLI / Adquisición | Clonación forense con hash y log automático | UD1 | No indicada en el material | — |
| dcfldd | CLI / Adquisición | Variante de dd con hashing | UD6 | No indicada en el material | — |
| GuyMager | Forense / GUI | Clonación forense en Linux | UD1 | No indicada en el material | — |
| FTK Imager | Forense / GUI | Clonación, análisis de imágenes y RAM en Windows | UD1, UD3 | No indicada en el material | — |
| OSFClone | Forense / Live CD | Clonación de discos | UD1 | No indicada en el material | — |
| RaTool | Seguridad / Bloqueador | Bloqueo de escritura software | UD1 | No indicada en el material | — |
| Tsurugi / SIFT / Caine / PALADIN / Kali Linux | Distribuciones forenses | Conjunto de herramientas de adquisición/análisis | UD1 | No indicada en el material | — |
| DumpIt | Forense / RAM | Volcado de memoria RAM en Windows (RAW + hash SHA-256) | UD1 | No indicada en el material | — |
| WinPmem | Forense / RAM | Volcado de memoria RAM en Windows (Velocidex, open source) | UD1 | No indicada en el material | — |
| AVML | Forense / RAM | Volcado de memoria RAM en Linux (Microsoft) | UD1 | No indicada en el material | — |
| LiME | Forense / RAM | Módulo de kernel para volcado de RAM en Linux/Android | UD1, UD4 | https://github.com/504ensicslabs/lime | Repositorio GitHub oficial |
| Memdump | Forense / RAM | Volcado clásico de memoria en Unix | UD1 | No indicada en el material | — |
| Velociraptor / Redline / KAPE / Belkasoft Triage | Triaje forense | Recolección rápida de artefactos relevantes | UD1 | No indicada en el material | — |
| MailStore Home | Forense / Email | Recolección de correo electrónico | UD1 | No indicada en el material | — |
| HashCalc / HashMyFiles / IgorWare Hasher / QuickHash GUI | Integridad | Cálculo de hashes en Windows | UD1 | No indicada en el material | — |
| Volatility 2/3 | Forense / RAM | Análisis de volcados de memoria RAM | UD3 | No indicada en el material | — |
| ewf-tools | Forense / Montaje | Montaje de imágenes EWF (.E01) en Linux | UD3 | No indicada en el material | — |
| LVM2 | Sistema | Gestión de volúmenes lógicos en Linux | UD3 | No indicada en el material | — |
| ADB (Android Debug Bridge) | CLI / Móvil | Comunicación con dispositivos Android | UD4 | No indicada en el material | — |
| Avilla Forensics | Forense / Móvil | Automatización de extracciones Android (backups, downgrade Telegram) | UD4 | No indicada en el material | — |
| SQLiteBrowser | Forense / BD | Análisis de bases de datos SQLite (solo lectura) | UD4 | No indicada en el material | — |
| Android Triage | Forense / Script | Adquisición rápida de artefactos Android | UD4 | No indicada en el material | — |
| APKTool | Ingeniería inversa | Descompilar/modificar APKs | UD4 | No indicada en el material | — |
| dex2jar | Ingeniería inversa | Convertir .dex a .jar | UD4 | No indicada en el material | — |
| JD-GUI | Ingeniería inversa | Explorar código Java descompilado | UD4 | No indicada en el material | — |
| Android Backup Extractor (ABE) | Forense / Móvil | Convertir .ab a .tar | UD4 | No indicada en el material | — |
| Magisk / Odin / Towelroot / Z4root / Superoneclick / KingoRoot / KingRoot / iRoot / SRSRoot / Shizuku | Rooteo Android | Obtener privilegios root | UD4 | No indicada en el material | — |
| RedSn0w / Evasi0n / Evasi0n7 / TaiG / Unc0ver / Checkra1n / Palera1n / Pangu | Jailbreak iOS | Obtener jailbreak en iOS | UD4 | No indicada en el material | — |
| Amazon EC2 | Cloud / Cómputo | Máquinas virtuales en AWS | Cloud | No indicada en el material | AWS Academy |
| Amazon EBS / EFS / S3 | Cloud / Almacenamiento | Almacenamiento persistente/compartido/objetos en AWS | Cloud | No indicada en el material | — |
| AWS CloudWatch / CloudTrail | Cloud / Monitorización | Métricas, logs y auditoría de llamadas API | Cloud, UD6 | No indicada en el material | — |
| AWS IAM | Cloud / Seguridad | Gestión de identidades y accesos | Cloud | No indicada en el material | — |
| Amazon RDS | Cloud / BD | Base de datos relacional gestionada | Cloud | No indicada en el material | — |
| Binwalk | Firmware / Análisis | Identificación y extracción de sistemas de ficheros en firmware | UD6 | No indicada en el material | — |
| Ghidra | Ingeniería inversa | Desensamblador/decompilador (NSA, open source) | UD6 | No indicada en el material | — |
| IDA Pro | Ingeniería inversa | Desensamblador profesional | UD6 | No indicada en el material | — |
| Radare2 | Ingeniería inversa | Framework RE open source | UD6 | No indicada en el material | — |
| FACT | Firmware / Automatización | Análisis y comparación automatizada de firmware | UD6 | No indicada en el material | — |
| EMBA | Firmware / Seguridad | Auditoría de seguridad de firmware (CVEs) | UD6 | No indicada en el material | — |
| Firmwalker | Firmware / Búsqueda | Búsqueda de datos sensibles en firmware | UD6 | No indicada en el material | — |
| OpenOCD | Hardware / Depuración | Depuración/programación JTAG/SWD | UD6 | No indicada en el material | — |
| Flashrom | Hardware | Lectura/escritura de chips flash | UD6 | No indicada en el material | — |
| Wireshark | Red / Captura | Análisis de paquetes (MQTT, CoAP, Zigbee) | UD3 (implícito), UD6 | No indicada en el material | — |
| tcpdump | Red / CLI | Captura de tráfico en sistemas embebidos | UD6 | No indicada en el material | — |
| Zeek (Bro) | Red / IDS-NSM | Generación de logs forenses estructurados de red | UD6 | No indicada en el material | — |
| MQTT Explorer | Red / IoT | Visualización de brokers MQTT | UD6 | No indicada en el material | — |
| Scapy | Red / Scripting | Manipulación de paquetes con Python | UD6 | No indicada en el material | — |
| Shodan / Censys | OSINT | Búsqueda de dispositivos IoT expuestos | UD6 | No indicada en el material | — |
| Nmap | Red / Escaneo | Escaneo de red con scripts NSE para IoT | UD6 | No indicada en el material | — |
| IoT Inspector | Privacidad | Análisis de telemetría de dispositivos domésticos | UD6 | No indicada en el material | — |

---

# Recursos

## Documentación oficial
- [RFC 3227 — Guidelines for Evidence Collection and Archiving](https://datatracker.ietf.org/doc/html/rfc3227) — Base normativa de la adquisición de evidencias (UD1, UD6).


## Cursos
- AWS Academy — Programa educativo oficial de AWS con currículo, laboratorios y preparación para certificaciones (mencionado, sin URL en el material).

## Blogs / artículos
- [Anthropic — Nota sobre acceso a Fable/Mythos](https://www.anthropic.com/news/fable-mythos-access) — ⚠️ No pertenece al contenido de la asignatura; no incluir en la guía de estudio (aparece solo en el contexto del sistema, no en los HTML de la asignatura).


## GitHub / repositorios
- [LiME (504ensicslabs)](https://github.com/504ensicslabs/lime) — Repositorio oficial de la herramienta de adquisición de memoria volátil (UD1, UD6/UD4).

## Referencias
- SWGDE — [swgde.org](http://swgde.org) — Grupo de trabajo científico sobre evidencia digital (UD1).
- ENFSI — [enfsi.eu](http://enfsi.eu) — Red europea de institutos de ciencia forense (UD1).

## Otros recursos
- Normas UNE/ISO citadas textualmente (sin URL en el material): UNE 71505:2013, UNE 71506:2013, UNE-EN ISO/IEC 30121:2016, ISO/IEC 27035:2023, UNE-EN ISO/IEC 27037:2016, 27038:2016, 27040:2016, 27041:2016, 27042:2016, 27043:2016, ISO/IEC 27050:2019, UNE 197010:2015, UNE 197001:2019, UNE-EN ISO/IEC 17025:2017, UNE-EN 15713:2010.
- RFC 4810, RFC 4998, RFC 6283 (mencionados, sin enlace directo en el HTML).


---

# Recursos por tema

## UD1 — Fundamentos y Adquisición
### Herramientas
dd, dc3dd, GuyMager, FTK Imager, OSFClone, RaTool, DumpIt, WinPmem, AVML, LiME, Memdump, Velociraptor, Redline, KAPE, Belkasoft Triage, MailStore Home, HashCalc, HashMyFiles.
### Documentación
RFC 3227, normas UNE/ISO citadas arriba.
### Repositorios
[LiME (GitHub)](https://github.com/504ensicslabs/lime)
### Otros
SWGDE, ENFSI.

## UD2 — Informe Pericial y Legislación
### Documentación
LECrim, LEC, Código Penal, RGPD, LO 3/2018, UNE 197010:2015, UNE 197001:2019, Circular 5/2019 FGE.
### Otros
Caso práctico ficticio TechSolutions S.L. / Juan Pérez (ejemplo docente).

## UD3 — Forense Windows y Linux
### Herramientas
Volatility 2/3, ewf-tools, LVM2, GNU Coreutils.
### Otros
Caso real: informe pericial 178/2024, CVE-2015-1328 (OverlayFS).

## UD4 — Android, Mensajería y Móviles
### Herramientas
ADB, Avilla Forensics, SQLiteBrowser, Android Triage, APKTool, dex2jar, JD-GUI, ABE.
### Documentación
STS 300/2015, Directiva 2009/24/CE.
### Otros
Caso práctico de la frontera Lituania-Bielorrusia (Práctica 02, dispositivo Samsung Galaxy Grand Prime).

## Cloud Computing & Amazon EC2
### Herramientas
AWS Management Console (implícito), servicios EC2/EBS/EFS/S3/IAM/CloudWatch/CloudTrail/RDS.
### Documentación
AWS Academy (12 módulos), certificación CLF-C02.

## UD6 — IoT/OT
### Herramientas
Binwalk, Ghidra, IDA Pro, Radare2, FACT, EMBA, Firmwalker, OpenOCD, Flashrom, Wireshark, tcpdump, Zeek, MQTT Explorer, Scapy, Shodan, Censys, Nmap, IoT Inspector.
### Documentación
SWGDE (IoT Seizure), NIST SP 800-101/IR 8259/SP 800-213, ISO/IEC 27037, RFC 3227, MITRE ATT&CK for ICS, OWASP IoT Top 10, RGPD, LOPDGDD, NIS2, Cyber Resilience Act, ENS RD 311/2022.

---

# Checklist de conocimientos

## 🟢 Básico
- [ ] Principio de intercambio de Locard y definición de análisis forense informático.
- [ ] Las 5 fases del proceso forense (identificación, adquisición, preservación, análisis, documentación).
- [ ] Concepto de cadena de custodia y su importancia legal.
- [ ] Diferencia entre adquisición Dead (estática) y Live (en caliente).
- [ ] Cálculo y verificación de hashes (MD5, SHA-1, SHA-256).
- [ ] Uso básico de `dd` para clonar un disco.
- [ ] Estructura básica de un informe pericial (UNE 197010:2015).
- [ ] Conceptos IaaS / PaaS / SaaS y modelos de despliegue cloud.
- [ ] Arquitectura de 3 capas del IoT (percepción, red, aplicación).

## 🟡 Intermedio
- [ ] Uso de Volatility para listar procesos, conexiones y extraer artefactos de RAM.
- [ ] Análisis del Registro de Windows (hives, MRU, UserAssist, shellbags).
- [ ] Análisis de logs y usuarios en Linux (/etc/shadow, wtmp/btmp).
- [ ] Montaje de imágenes EWF con volúmenes LVM en Linux.
- [ ] Extracción y análisis de bases de datos SQLite de WhatsApp y Telegram.
- [ ] Diferencia entre extracción lógica y física en móviles.
- [ ] Lanzamiento y configuración de una instancia EC2 (AMI, Security Group, EBS).
- [ ] OWASP IoT Top 10 y principales botnets IoT (Mirai, Mozi).
- [ ] Técnicas de extracción hardware: UART, JTAG, ISP, Chip-Off.

## 🔴 Avanzado
- [ ] Reconstrucción completa de una intrusión combinando RAM + logs + red (caso Drupal/CVE-2015-1328).
- [ ] Downgrade de APK de Telegram para extracción forense de cache4.db.
- [ ] Redacción y defensa de un informe pericial completo ante interrogatorio.
- [ ] Análisis de firmware IoT con Binwalk + Ghidra/Radare2 para detectar credenciales embebidas.
- [ ] Diseño de una estrategia de adquisición forense en entornos Cloud multi-tenant (snapshots, CloudTrail, legal hold).
- [ ] Análisis forense en entornos OT/SCADA respetando la disponibilidad como prioridad.
- [ ] Aplicación de la doctrina del fruto del árbol envenenado y sus excepciones jurisprudenciales.

---

# Prácticas

## 🟢 Nivel 1 — Fundamentos

### Práctica 1 — Clonación forense de un pendrive
**Objetivo:** Aprender a clonar un dispositivo de almacenamiento preservando su integridad.
**Qué practicar:** Uso de `dd`/`dc3dd`, cálculo de hash.
**Herramientas:** dd o dc3dd, un pendrive de pruebas.
**Tareas:**
1. Conectar un pendrive de pruebas (sin datos reales) en modo solo lectura si es posible.
2. Clonar el dispositivo con `dc3dd if=/dev/sdX of=imagen.dd hash=sha256`.
3. Verificar que el hash del original coincide con el de la copia.
**Resultado esperado:** Imagen .dd íntegra con hash documentado.
**Conceptos que refuerza:** Imagen forense, integridad, formato RAW.

### Práctica 2 — Volcado de memoria RAM
**Objetivo:** Capturar la memoria RAM de un sistema controlado.
**Qué practicar:** Uso de DumpIt (Windows) o LiME (Linux).
**Herramientas:** DumpIt / LiME, máquina virtual de pruebas.
**Tareas:**
1. Abrir varias aplicaciones y una página web en la VM.
2. Realizar el volcado de RAM.
3. Buscar en el volcado, con FTK Imager, texto relacionado con lo que tenías abierto.
**Resultado esperado:** Fichero de volcado + evidencia de las cadenas de texto encontradas.
**Conceptos que refuerza:** Orden de volatilidad, evidencia volátil.

### Práctica 3 — Cálculo y verificación de hashes
**Objetivo:** Familiarizarse con las funciones hash y detectar colisiones/alteraciones.
**Qué practicar:** md5sum/sha256sum en Linux, Get-FileHash en PowerShell.
**Herramientas:** Terminal Linux/Windows.
**Tareas:**
1. Calcular MD5, SHA-1 y SHA-256 de un mismo fichero.
2. Modificar un solo carácter del fichero y recalcular los hashes.
3. Documentar cómo cambia el hash aunque el cambio sea mínimo.
**Resultado esperado:** Tabla comparativa de hashes antes/después.
**Conceptos que refuerza:** Efecto avalancha, integridad.

### Práctica 4 — Distribución forense Live
**Objetivo:** Familiarizarse con un entorno forense Live CD.
**Qué practicar:** Arranque y uso básico de Kali Linux o SIFT.
**Herramientas:** Tsurugi / SIFT / Caine / Kali Linux (VM o USB live).
**Tareas:**
1. Arrancar la distribución en modo live.
2. Verificar que los discos se montan en solo lectura por defecto.
3. Listar las herramientas forenses preinstaladas.
**Resultado esperado:** Informe breve de las herramientas disponibles.
**Conceptos que refuerza:** Bloqueo de escritura, entorno forense controlado.

### Práctica 5 — Documentación de cadena de custodia
**Objetivo:** Practicar el registro documental de una evidencia.
**Qué practicar:** Formularios de cadena de custodia.
**Herramientas:** Plantilla propia (hoja de cálculo o documento).
**Tareas:**
1. Simular la recogida de un dispositivo (pendrive de pruebas).
2. Rellenar un formulario con: quién, cuándo, dónde, cómo, hash calculado.
3. Simular una transferencia de custodia a un segundo "analista".
**Resultado esperado:** Documento de cadena de custodia completo.
**Conceptos que refuerza:** Principio de mismidad, trazabilidad.

### Práctica 6 — Herramientas de triaje
**Objetivo:** Recolectar artefactos relevantes rápidamente sin clonación completa.
**Qué practicar:** Uso de KAPE o Velociraptor en una VM Windows.
**Herramientas:** KAPE / Velociraptor.
**Tareas:**
1. Ejecutar una recolección de artefactos comunes (prefetch, registro, logs).
2. Comparar el tiempo empleado frente a una clonación completa.
**Resultado esperado:** Carpeta de artefactos recolectados + comparativa de tiempos.
**Conceptos que refuerza:** Triaje forense, priorización.

---

## 🟡 Nivel 2 — Consolidación

### Práctica 7 — Análisis de RAM con Volatility
**Objetivo:** Analizar un volcado de memoria para identificar procesos y conexiones sospechosas.
**Contexto:** Se dispone de un volcado de RAM de un sistema comprometido.
**Herramientas:** Volatility 2/3.
**Requisitos:** Volcado de RAM de prueba (o el de la Práctica 2).
**Tareas:**
1. Identificar el perfil de memoria con `imageinfo`/`kdbgscan`.
2. Listar procesos con `pslist` y `psscan`, comparar resultados.
3. Analizar conexiones de red con `netscan`.
4. Buscar código inyectado con `malfind`.
**Resultado esperado:** Informe con procesos, conexiones e indicios de inyección de código.
**Conceptos practicados:** VAD, hooking, procesos ocultos.
**Posibles ampliaciones:** Extraer un ejecutable sospechoso con `procdump` y analizarlo con Ghidra.

### Práctica 8 — Análisis del Registro de Windows
**Objetivo:** Reconstruir la actividad de un usuario a partir del registro.
**Contexto:** Imagen de disco o hives extraídos de un sistema Windows de pruebas.
**Herramientas:** Registry Explorer / similar, Volatility (`hivelist`, `printkey`).
**Requisitos:** Acceso a NTUSER.DAT y SYSTEM/SOFTWARE.
**Tareas:**
1. Extraer la lista de dispositivos USB conectados (USBSTOR).
2. Consultar UserAssist y decodificar ROT13.
3. Revisar shellbags para identificar carpetas visitadas.
**Resultado esperado:** Línea temporal de actividad del usuario.
**Conceptos practicados:** Hive, MRU, UserAssist, shellbags.
**Posibles ampliaciones:** Cruzar con Prefetch para confirmar ejecución de programas.

### Práctica 9 — Montaje de una imagen Linux con LVM
**Objetivo:** Montar una imagen EWF de un sistema Linux con volumen LVM para análisis.
**Contexto:** Imagen .E01 de un servidor Linux con LVM.
**Herramientas:** ewf-tools, LVM2, losetup.
**Tareas:**
1. Montar la imagen con `ewfmount`.
2. Localizar el offset de la partición con `mmls`/`fdisk -l`.
3. Crear el loop device con `losetup -o offset`.
4. Activar el volumen LVM con `vgscan`/`lvchange -a y`.
5. Montar en solo lectura con `mount -o ro,noload`.
**Resultado esperado:** Sistema de ficheros accesible en modo lectura para análisis.
**Conceptos practicados:** LVM, loop device, journaling.
**Posibles ampliaciones:** Analizar `/etc/shadow` y `/var/log/auth.log` en busca de accesos sospechosos.

### Práctica 10 — Extracción forense de WhatsApp
**Objetivo:** Adquirir y analizar la base de datos de mensajes de WhatsApp.
**Contexto:** Dispositivo Android de pruebas con WhatsApp instalado (o backup de ejemplo).
**Herramientas:** ADB, Avilla Forensics, SQLiteBrowser.
**Requisitos:** Depuración USB activada.
**Tareas:**
1. Realizar un `adb backup` con los parámetros -all -shared.
2. Convertir el .ab a .tar y extraer msgstore.db y wa.db.
3. Abrir las BD en SQLiteBrowser en modo solo lectura.
4. Reconstruir una conversación con una consulta SQL con JOIN entre `message`, `jid` y `wa_contacts`.
**Resultado esperado:** Conversación reconstruida con nombres legibles y timestamps.
**Conceptos practicados:** JID, ACK, timestamps Unix.
**Posibles ampliaciones:** Filtrar mensajes con coordenadas GPS.

### Práctica 11 — Downgrade y análisis de Telegram
**Objetivo:** Extraer datos de Telegram mediante la técnica de downgrade.
**Contexto:** Dispositivo Android con Telegram instalado.
**Herramientas:** Avilla Forensics, APK antigua de Telegram.
**Tareas:**
1. Desinstalar la versión actual de Telegram.
2. Instalar una versión antigua vulnerable.
3. Extraer cache4.db.
4. Analizar hexadecimalmente los BLOBs de la tabla `messages_v2`.
**Resultado esperado:** Fragmentos de mensajes decodificados.
**Conceptos practicados:** BLOB, downgrade, limitaciones del análisis local de Telegram.
**Posibles ampliaciones:** Comparar con los datos disponibles vía la nube de Telegram (si accesible legalmente).

### Práctica 12 — Despliegue y bastionado de una instancia EC2
**Objetivo:** Lanzar una instancia EC2 aplicando buenas prácticas de seguridad.
**Contexto:** Cuenta de AWS (Free Tier o AWS Academy Lab).
**Herramientas:** Consola AWS, EC2, Security Groups, IAM.
**Tareas:**
1. Lanzar una instancia con Amazon Linux 2 y un script User Data que instale un servidor web.
2. Configurar un Security Group que solo permita HTTP/HTTPS y SSH desde tu IP.
3. Crear un rol IAM con mínimo privilegio y asociarlo a la instancia.
4. Detener y reiniciar la instancia, observando el cambio de IP pública.
**Resultado esperado:** Instancia accesible solo por los puertos necesarios, con rol IAM de mínimo privilegio.
**Conceptos practicados:** AMI, Security Group, IAM, ciclo de vida EC2.
**Posibles ampliaciones:** Asignar una Elastic IP y crear un snapshot del volumen EBS.

### Práctica 13 — Adquisición forense en un volumen EBS
**Objetivo:** Preservar la evidencia de una instancia EC2 comprometida (simulada).
**Contexto:** Instancia EC2 con indicios de compromiso.
**Herramientas:** AWS Console, CloudTrail.
**Tareas:**
1. Crear un snapshot del volumen EBS de la instancia.
2. Montar el snapshot como volumen de solo lectura en otra instancia forense.
3. Revisar los logs de CloudTrail para identificar la actividad API reciente.
**Resultado esperado:** Copia forense del volumen + línea temporal de acciones API.
**Conceptos practicados:** Snapshot, CloudTrail, preservación en cloud.
**Posibles ampliaciones:** Calcular hashes antes/después de montar el snapshot.

### Práctica 14 — Análisis de firmware IoT con Binwalk
**Objetivo:** Extraer y analizar un firmware de un dispositivo IoT.
**Contexto:** Firmware público de un router doméstico (descarga legal desde el fabricante).
**Herramientas:** Binwalk, grep, Firmwalker (opcional).
**Tareas:**
1. Ejecutar `binwalk firmware.bin` para identificar componentes.
2. Extraer el sistema de ficheros con `binwalk -e firmware.bin`.
3. Buscar credenciales embebidas con `grep -r "password" ./`.
**Resultado esperado:** Informe de hallazgos (credenciales, configuraciones inseguras).
**Conceptos practicados:** Firmware, OWASP IoT #1/#9.
**Posibles ampliaciones:** Cargar binarios extraídos en Ghidra para análisis estático.

### Práctica 15 — Captura de tráfico MQTT
**Objetivo:** Analizar la comunicación de un dispositivo IoT simulado.
**Contexto:** Broker MQTT local (Mosquitto) y un dispositivo simulado.
**Herramientas:** Wireshark, MQTT Explorer.
**Tareas:**
1. Levantar un broker MQTT local y publicar mensajes de prueba.
2. Capturar el tráfico con Wireshark filtrando por `mqtt`.
3. Visualizar los topics y payloads con MQTT Explorer.
**Resultado esperado:** Captura documentada con topics y mensajes identificados.
**Conceptos practicados:** MQTT, protocolo pub/sub, análisis de red IoT.
**Posibles ampliaciones:** Repetir la captura con TLS habilitado (puerto 8883) y comparar la visibilidad del tráfico.

---

## 🔴 Nivel 3 — Avanzado

### Proyecto 1 — Reconstrucción completa de una intrusión (estilo caso Drupal)
**Objetivo:** Reconstruir un ataque completo combinando artefactos de disco, memoria y red.
**Problema a resolver:** Un servidor Linux ha sido comprometido; hay que determinar el vector de entrada, la persistencia instalada y la escalada de privilegios.
**Tecnologías:** Linux, Volatility, Apache/logs, exploits de escalada de privilegios (documentados, no ejecutados en real).
**Requisitos:** Entorno de laboratorio aislado (VM), imagen de disco E01 y volcado de RAM del servidor "víctima".
**Funcionalidades mínimas:**
- [ ] Identificar el vector de acceso inicial a partir de logs de Apache.
- [ ] Detectar la reverse shell mediante `linux_netstat` y `linux_bash` en Volatility.
- [ ] Localizar el mecanismo de persistencia (p. ej. webshell).
- [ ] Determinar la vulnerabilidad usada para escalar privilegios.
**Funcionalidades opcionales:**
- [ ] Calcular hashes SHA-256 de todas las evidencias y documentarlos en un anexo.
- [ ] Elaborar una línea temporal (timeline) completa del incidente.
**Criterios de éxito:**
- [ ] El informe reconstruye correctamente la secuencia cronológica del ataque.
- [ ] Se aportan capturas/evidencias para cada hallazgo.
**Conceptos que se practican:** Correlación de fuentes, análisis de memoria, análisis de logs web, escalada de privilegios.

### Proyecto 2 — Informe pericial completo de un caso de exfiltración
**Objetivo:** Elaborar un informe pericial completo (UNE 197010:2015) sobre un caso simulado de exfiltración de datos.
**Problema a resolver:** Un exempleado es sospechoso de copiar documentación confidencial antes de irse de la empresa (estilo caso TechSolutions).
**Tecnologías:** Windows Event Logs, USBDeview, análisis de correo.
**Requisitos:** Logs de ejemplo (Security.evtx), evidencia de conexión USB y envío de correo.
**Funcionalidades mínimas:**
- [ ] Redactar los 8 bloques del informe según UNE 197010:2015 (título, identificación, tachas, juramento, índice, cuerpo, conclusiones, anexos).
- [ ] Incluir declaración de tachas y juramento/promesa.
- [ ] Incluir tabla de hashes de las evidencias.
- [ ] Redactar conclusiones sin emitir juicios de culpabilidad.
**Funcionalidades opcionales:**
- [ ] Redactar también un informe ejecutivo simplificado con glosario.
- [ ] Simular una ronda de preguntas de un interrogatorio (contrapericial).
**Criterios de éxito:**
- [ ] El informe es admisible formalmente (estructura, objetividad, trazabilidad).
- [ ] Las conclusiones se apoyan exclusivamente en las evidencias descritas.
**Conceptos que se practican:** Redacción pericial, marco legal, cadena de custodia documental.

### Proyecto 3 — Investigación forense móvil multi-app
**Objetivo:** Investigar un dispositivo Android con múltiples fuentes de evidencia (WhatsApp, Telegram, WiFi, geolocalización).
**Problema a resolver:** Determinar los movimientos y comunicaciones de un usuario a partir de un dispositivo incautado (estilo caso Lituania-Bielorrusia).
**Tecnologías:** ADB, SQLite, ExifTool, bases de datos de geolocalización.
**Requisitos:** Imagen o backup de un dispositivo Android de pruebas.
**Funcionalidades mínimas:**
- [ ] Extraer y correlacionar mensajes de WhatsApp y Telegram.
- [ ] Extraer metadatos EXIF de fotos/vídeos (coordenadas GPS).
- [ ] Reconstruir el histórico de conexiones WiFi.
- [ ] Elaborar una línea temporal de la actividad del usuario.
**Funcionalidades opcionales:**
- [ ] Correlacionar el último login (usagestats) con la actividad de red.
- [ ] Diferenciar claramente entre el nombre de usuario de una app y el nombre de dispositivo del sistema (evitar confusiones, como en el caso real analizado).
**Criterios de éxito:**
- [ ] Todas las conclusiones citan la fuente exacta (BD, tabla, campo).
- [ ] No se confunden identificadores de distintas fuentes (error habitual detectado en el material).
**Conceptos que se practican:** Correlación multi-fuente, geolocalización, timeline forense.

### Proyecto 4 — Laboratorio de forense en Cloud (EC2 + IoT)
**Objetivo:** Simular un incidente que combina una instancia EC2 y un dispositivo IoT conectado a ella.
**Problema a resolver:** Un dispositivo IoT envía telemetría a una instancia EC2 que ha sido comprometida; hay que preservar evidencias en ambos extremos.
**Tecnologías:** AWS EC2, MQTT/CoAP, Binwalk, CloudTrail.
**Requisitos:** Cuenta AWS de pruebas, dispositivo IoT simulado (o broker MQTT en un Raspberry Pi/VM).
**Funcionalidades mínimas:**
- [ ] Preservar la instancia EC2 mediante snapshot.
- [ ] Aislar el dispositivo IoT de la red (simulando jaula de Faraday) sin apagarlo.
- [ ] Capturar el tráfico MQTT/CoAP entre el dispositivo y la instancia.
- [ ] Analizar el firmware del dispositivo IoT en busca de credenciales embebidas.
**Funcionalidades opcionales:**
- [ ] Solicitar (simuladamente) un legal hold al "proveedor cloud".
- [ ] Documentar la cadena de custodia combinada (dispositivo físico + evidencia cloud).
**Criterios de éxito:**
- [ ] Se preserva la evidencia sin interrumpir el dispositivo antes de documentarlo.
- [ ] El informe distingue claramente las fuentes IT (EC2) y OT/IoT (dispositivo).
**Conceptos que se practican:** Forense híbrido cloud + IoT, legal hold, aislamiento de dispositivos, integración de metodologías.

---

# Proyecto final

## Nombre: Simulador Integral de Investigación Forense Digital

**Objetivo:** Demostrar el dominio integral de la asignatura mediante un caso ficticio que combine sistema Windows/Linux, dispositivo móvil, entorno cloud y dispositivo IoT.

**Problema que resuelve:** Investigar de forma completa un incidente de seguridad corporativo con múltiples vectores (endpoint comprometido, exfiltración vía móvil, servidor cloud afectado y dispositivo IoT como origen del ataque), entregando un informe pericial admisible.

**Tecnologías utilizadas:** Volatility, Registro de Windows/artefactos Linux, ADB/SQLite (Android), AWS EC2/CloudTrail, Binwalk/Wireshark (IoT), normas UNE 197010:2015.

**Conocimientos necesarios:** Todos los temas 1-6 de la guía.

**Funcionalidades mínimas:**
- [ ] Identificación y adquisición de evidencias en al menos 3 fuentes distintas (endpoint, móvil, cloud/IoT).
- [ ] Cálculo y documentación de hashes en cada fuente.
- [ ] Análisis de artefactos relevantes en cada plataforma.
- [ ] Línea temporal unificada del incidente.
- [ ] Informe pericial completo según UNE 197010:2015 (ejecutivo + técnico).

**Funcionalidades avanzadas:**
- [ ] Simulación de defensa del informe (interrogatorio/contrapericial).
- [ ] Automatización parcial del triaje con un script propio (bash/Python).
- [ ] Comparativa de técnicas antiforenses detectadas y cómo se sortearon.

**Entregables:**
- Informe pericial (PDF/Word) siguiendo UNE 197010:2015.
- Evidencias documentadas (hashes, capturas, imágenes).
- Línea temporal del incidente (documento o diagrama).

**Criterios para considerar que está bien realizado:**
- [ ] Cadena de custodia completa y sin rupturas.
- [ ] Conclusiones basadas exclusivamente en evidencia documentada.
- [ ] Estructura del informe conforme a la norma.
- [ ] Todas las fuentes (Windows/Linux, móvil, cloud, IoT) están correlacionadas coherentemente.

**Posibles ampliaciones:**
- Automatizar la generación del informe con una plantilla reutilizable.
- Incluir un módulo de detección de técnicas antiforenses.
- Extender el caso a un escenario de infraestructura OT/SCADA.

---

# Ruta de aprendizaje

```text
01. Fundamentos y metodología forense (UD1)
       ↓
02. Adquisición práctica: clonación de disco y volcado de RAM
       ↓
03. Integridad y cadena de custodia (hashes)
       ↓
04. Marco legal e informe pericial (UD2)
       ↓
05. Forense de sistemas: Windows (Registro, MFT) y Linux (artefactos)
       ↓
06. Análisis de memoria con Volatility
       ↓
07. Práctica intermedia: caso real de intrusión (UD3)
       ↓
08. Forense móvil: Android, WhatsApp, Telegram (UD4)
       ↓
09. Cloud Computing y Amazon EC2 (seguridad y forense en la nube)
       ↓
10. Forense en IoT/OT (UD6)
       ↓
11. Proyecto final: investigación integral multi-fuente
```

**Explicación breve de cada etapa:**
1. **Fundamentos:** entender qué es el análisis forense y su marco filosófico/normativo.
2. **Adquisición práctica:** aprender a clonar discos y volcar RAM sin alterar la evidencia.
3. **Integridad:** dominar hashes y su papel en la cadena de custodia.
4. **Marco legal:** conocer la legislación aplicable y la figura del perito.
5-6. **Forense de sistemas:** artefactos de Windows/Linux y análisis de memoria con Volatility.
7. **Caso real:** consolidar lo anterior con un caso de intrusión completo.
8. **Forense móvil:** aplicar los mismos principios a Android y apps de mensajería.
9. **Cloud:** entender EC2 y los retos forenses en entornos distribuidos.
10. **IoT/OT:** extender la metodología a dispositivos conectados e industriales.
11. **Proyecto final:** integrar todo en un caso multi-fuente con informe pericial.

---

# Cheat Sheet de la asignatura

| Tema | Conceptos clave | Herramientas | Recursos principales | Práctica |
|---|---|---|---|---|
| UD1 — Fundamentos | Locard, cadena custodia, orden de volatilidad, hash | dd, dc3dd, FTK Imager, LiME, DumpIt | RFC 3227, normas UNE/ISO, SWGDE, ENFSI | Prácticas 1-6 |
| UD2 — Informe pericial | Perito, tachas, juramento, sana crítica | — (jurídico) | LECrim, LEC, CP, RGPD, UNE 197010:2015 | Proyecto 2 |
| UD3 — Windows/Linux | VAD, hive, MFT, LVM, slack space | Volatility, ewf-tools, LVM2 | Caso Drupal/CVE-2015-1328 | Prácticas 7-9, Proyecto 1 |
| UD4 — Android/Móviles | JID, BLOB, extracción lógica/física, root/jailbreak | ADB, SQLiteBrowser, Avilla Forensics | STS 300/2015 | Prácticas 10-11, Proyecto 3 |
| Cloud/EC2 | IaaS/PaaS/SaaS, AMI, Security Group, snapshot | AWS EC2, CloudTrail, IAM | AWS Academy | Prácticas 12-13 |
| UD6 — IoT/OT | OWASP IoT Top10, JTAG/Chip-Off, SCADA/PLC | Binwalk, Ghidra, Wireshark, Shodan | NIST, ISO 27037, NIS2, Cyber Resilience Act | Prácticas 14-15, Proyecto 4 |

---

# Índice de enlaces

| Recurso | URL | Tipo | Tema |
|---|---|---|---|
| RFC 3227 | https://datatracker.ietf.org/doc/html/rfc3227 | Documentación / RFC | UD1, UD6 |
| LiME (504ensicslabs) | https://github.com/504ensicslabs/lime | GitHub / Repositorio | UD1, UD4, UD6 |
| SWGDE | http://swgde.org | Referencia / Organización | UD1, UD6 |
| ENFSI | http://enfsi.eu | Referencia / Organización | UD1 |

---

