En general, en las plataformas Unix, como son Solaris y GNU/ Linux, existe una variedad de comandos útiles para todo tipo de propósitos que van desde listar archivos hasta regenerar la distribución misma.
Para propósitos de esta materia, existe un comando llamado dd (convierte y copia un fichero) el cual copia de una partición el contenido y genera otra. Un ejemplo común es crear una partición vacia, especificando la fuénte de datos, la de salida, y el tamaño, entre otras cosas:
lyonn@filemona:~$ dd if=/dev/zero of=miRespaldo count=1 bs=1G
El comando pasado usa como imput file (if) zero, que son caracteres nulos y por tanto para nuestros fines la nueva partición estará vacia, miRespaldo (output file, of) es el identificador de la nueva partición. count son los blooques y bs el tamaño que deseamos. Hasta aquí es una masa de bytes sin forma, por tanto para que sea completada la formación de la partición debemos especificar el tipo de file system a usar, eso se hace con (como root):
filemona:/home/lyonn# mkfs.ext4 miRespaldo
mke2fs 1.41.3 (12-Oct-2008)
miRespaldo no es un dispositivo especial de bloques.
¿Continuar de todas formas? (s,n) s
Etiqueta del sistema de ficheros=
Tipo de SO: Linux
Tamaño del bloque=4096 (bitácora=2)
Tamaño del fragmento=4096 (bitácora=2)
65536 nodos-i, 262144 bloques
13107 bloques (5.00%) reservados para el superusuario
Primer bloque de datos=0
Número máximo de bloques del sistema de ficheros=268435456
8 bloque de grupos
32768 bloques por grupo, 32768 fragmentos por grupo
8192 nodos-i por grupo
Respaldo del superbloque guardado en los bloques:
32768, 98304, 163840, 229376Escribiendo las tablas de nodos-i: hecho
Creating journal (8192 blocks): hecho
Escribiendo superbloques y la información contable del sistema de ficheros: hechoEste sistema de ficheros se revisará automáticamente cada 26 montajes o
180 días, lo que suceda primero. Utilice tune2fs -c o -i para cambiarlo.
Ahora ya está lista, podemos en seguida montar y usar la partición como mejor nos convenga:
filemona:/media/Disk# mkfs.ext3 /home/lyonn/miRespaldo
Voila!!!!
Para comprobar muestren las particiones monatadas, en GNU/ Linux es con el comando df (Solaris también)
¿Cómo se relaciona con la informática forense?
Pues bien, a medida que Unix nos da la posibilidad de copiar particiones enteras, podemos hacerlo con aquella partición que ha sido comprometida y trabajar con la copia en un ambiente estéril. Lo que cambiaría sería el imput file (/dev/zero) por el lugar donde está la partición a copiar.
Espero les sirva la información presentada, la cual no es más que la simple administración de algún sistema operativo tipo Unix.
echo $SALUDOS;
