miércoles, 18 de enero de 2012

La evidencia conductual y su relevancia en la investigación policial

“Los demonios me protegían, no tenía por qué temerle a la policía” David Berkowitz

Supongamos el caso de un triple homicidio. Tres personas aparecen asesinadas en su domicilio, cada uno en una habitación distinta, cada uno con una cantidad y calidad de heridas diferentes. La investigación policial buscará en un primer momento averiguar la identidad de las víctimas e indagará en su entorno para inferir el posible móvil de la agresión, con el que elaborar hipótesis sobre los principales sospechosos.

Al mismo tiempo, especialistas forenses tratarán de dar respuesta a las causas de la muerte de cada una de las víctimas, analizando sus heridas, datando en la medida de lo posible el momento en que se produjo, buscando indicios, vestigios o huellas que puedan haber sido dejados por el agresor o los agresores en la escena, etc., al objeto de proporcionar a los investigadores policiales datos concretos sobre lo que en el domicilio en cuestión sucedió y que serán utilizados para elaborar un teoría plausible y que, acompañada de indicios sólidos, podrá convertirse en una reconstrucción coherente del delito, identificando y deteniendo al presunto autor de los hechos y poniéndolo a disposición de la autoridad judicial.

Si los especialistas obtuvieran de la escena del delito huellas dactilares, perfiles de ADN que llevaran a los investigadores a identificar a un sospechoso al que le incautaran un arma que conserva indicios biológicos de las víctimas, así como otros efectos pertenecientes a éstas, además de vinculaciones directas en cuanto al móvil supuesto en la investigación, sustentado además todo el progreso de la investigación por la confesión del sospechoso al ser enfrentado a las evidencias, el caso será esclarecido plenamente. Es evidente que esta situación planteada en el ejemplo es ideal. Los hechos reales no siempre se dan en estos términos; sin embargo, el enfoque tradicional de la investigación policial tratará de seguir el citado esquema para intentar esclarecer cualquier delito, puesto que el método se ha declarado válido en la mayoría de los casos.

No obstante, siempre habrá un reducido número de delitos -que no por reducido será menos relevante- en los que el método tradicional será insuficiente para llegar al esclarecimiento total de lo ocurrido. Ante las dificultades, los investigadores redoblarán los esfuerzos en la realización de diligencias de investigación sobre las víctimas y su entorno, mientras que los especialistas forenses harán lo propio dentro de su campo en busca de un indicio que arroje algo de luz a lo ocurrido. El tiempo transcurre y el caso queda sin esclarecer. En estas situaciones, es pertinente considerar otro tipo de evidencias, como pueden ser las evidencias conductuales o psicológicas. Actualmente, la conciencia sobre el valor de las evidencias conductuales no es la misma que para las evidencias físicas. Se piensa que con éstas es suficiente para el esclarecimiento de los delitos y eso es cierto en un altísimo porcentaje de casos investigados; sin embargo, en muchos otros no resultan suficientes, teniendo en cuenta que los delincuentes perfeccionan cada vez más sus actuaciones y toman mayores medidas para evitar dejar muestras de sus actos.

Las evidencias conductuales o psicológicas (en adelante conductuales) son vestigios psicológicos que quedan reflejados en el modo en que el agresor cometió sus delitos o en cómo reacciona ante la investigación policial y que van desde el tipo de víctima elegida, la elección de los lugares donde abordarla y consumar la agresión, el tipo y orden de heridas o el modo en que declara ante los investigadores, por poner sólo unos ejemplos. La evidencia conductual es más sutil que la evidencia física, y fundamentalmente se detecta mediante la observación y la inferencia, mientras que la evidencia física, por su evidente naturaleza, requiere de procedimientos físicos de detección, recogida y análisis.

Como concepto, la evidencia conductual es cualquier acto u omisión indicativo de un patrón de conductas del autor del delito. La principal ventaja de este concepto frente al de evidencia física es que mientras que éstas pueden eliminarse, intencional o accidentalmente, las conductuales, no. El agresor puede usar guantes para evitar dejar huellas, pero sus acciones habrán provocado unas consecuencias a partir de las cuales inferir qué comportamientos realizó y qué pudo motivar esas acciones. Como desventaja queda el hecho de que el peso probatorio de las evidencias físicas frente a las conductuales es, sustancialmente, mucho mayor, de tal modo que podemos llegar a considerar a las evidencias físicas como un medio de prueba, mientras que las evidencias conductuales serán, fundamentalmente, una herramienta de investigación.

Siguiendo el ejemplo planteado al inicio de este artículo, serían evidencias conductuales el tipo, número y orden de las heridas infligidas a las víctimas o las diferencias entre esos patrones de heridas en cada una de las víctimas, de las que inferir, por ejemplo, a cuál de las víctimas pretendía el autor causar un mayor sufrimiento, a quién atacó en primer lugar y a quién en último; lo que, a su vez, puede llevar a elaborar determinadas hipótesis dirigidas a un tipo de agresor especialmente motivado.

Indudablemente, y al igual que las evidencias físicas, ninguna evidencia conductual puede analizarse aisladamente, puesto que todas ellas conforman un relato en el que cada variable depende de e influye en todas las demás, de tal modo que ese relato adquiere cierta coherencia. Pongamos por caso que en el citado domicilio se encuentran huellas de pisadas ensangrentadas atribuidas al autor de las muertes, pero no se encuentra ninguna huella en el exterior del domicilio. Podemos inferir, al menos, tres evidencias conductuales a partir de ese dato: primero, que se cambió de calzado antes de salir del domicilio utilizando algún calzado presente en el domicilio, lo que nos indicaría qué posibles números calzaría y su estatura consiguiente; que llevara su calzado protegido por algún tipo de funda que retiró al salir del domicilio o que portaba un segundo calzado consigo que sustituyó antes de marcharse, infiriéndose en estos dos últimos casos que el autor portaba un equipo adecuado a las acciones previstas; es decir, que había preparado meticulosamente su actuación para evitar dejar huellas, lo que resulta un indicador de su experiencia, de su inteligencia y de sus conocimientos en investigación forense.

Exactamente igual que la evidencia física, la conductual debe ser reconocida, identificada, recogida, documentada, individualizada, comparada y reconstruida para un tratamiento adecuado y conforme al método científico. Del mismo modo, todo investigador policial, independientemente de su especialidad, debe ser entrenado en la observación encaminada a la detección de evidencia conductual, al objeto de -una vez detectada- documentarla de tal modo que le permita realizar inferencias válidas que sustenten teorías fuertes acerca de los hechos investigados.


Las fuentes de evidencia conductual más comunes son:

- Las que se extraen de las declaraciones de víctimas, testigos y sospechosos, que se recomienda que sean grabadas en soporte audiovisual para su análisis repetido y exhaustivo.

- La información derivada de la documentación recogida acerca de la escena del delito, como mapas, croquis, fotos, vídeo.

- La información conductual derivada de las evidencias físicas existentes y su documentación en foto y vídeo.

- Las heridas de la víctima y su documentación.

- La victimología; es decir, ocupación de la víctima, actividad, biografía, edad, características físicas, etc.

Además, las evidencias conductuales se pueden clasificar en función de hacia qué tipo de actividad están orientadas, lo que resulta fundamental en los delitos violentos. Así, encontramos las evidencias conductuales orientadas a satisfacer fantasías o motivaciones personales y las orientadas a la ejecución exitosa del delito; es decir, dependientes del sello personal y del modus operandi, respectivamente.

Dentro de las evidencias conductuales orientadas a la satisfacción de fantasías tenemos:

- Generales: datos sobre la víctima, como su edad, historia, etc.; el lenguaje empleado por el agresor durante el hecho; los datos tomados de la escena que implican interacción entre humanos y que nos llevan a inferir qué aspectos tienen un significado especial para el agresor.

- Sexuales: golpes o caricias, actos sexuales en general, el orden en el que se llevaron a cabo, si hubo o no eyaculación, lo que nos lleva a inferir qué comportamientos son más relevantes y de qué modo para el agresor.

- Físicas: heridas a la víctima, naturaleza de la fuerza empleada, respuesta del agresor a la resistencia de la víctima, cautiverio e interacción durante el mismo, lo que nos lleva a inferir de modo similar al caso anterior.

Dentro de las evidencias conductuales orientadas al modus operandi tenemos:

- Localización: métodos de entrada, recorrido efectuado por el delincuente, lugar de salida, variables temporales del delito como la hora o el día, si se trata de una de abordaje o donde se comete el hecho o donde simplemente se abandona a la víctima, la secuencia de los hechos acaecidos, el tipo de lugar (edificio, solar, vehículo), riesgo para la víctima para llegar a serlo o para el agresor para ser detenido o identificado, objetos adquiridos en la escena del delito o materiales dejados en la misma.


- Transporte: vehículos utilizados o la no utilización teniendo en cuenta si el hecho delictivo podría haberse cometido con o sin vehículo, la ruta tomada, la distancia recorrida, en su caso, desde la escena primaria, lugar de acometimiento, y la escena secundaria, lugar de comisión efectiva del delito y la escena terciaria, lugar de abandono de la víctima, si es el caso.

- Control de la víctima: tipo de ataque empleado (sorpresivo, con engaño), armas utilizadas, disfraces, conductas de disminución del riesgo a ser identificado (cubrir los ojos de la víctima, uso de preservativo).


Toda esta información es necesaria para realizar la reconstrucción del hecho delictivo investigado. La documentación completa, exhaustiva y adecuada acerca de la escena del delito es fundamental para ello. Los pasos a seguir para realizar la reconstrucción del hecho delictivo serían:

- Reconocer la evidencia: cualquier evidencia presente que no es reconocida supone una pieza del puzzle que no se recoge y sin ella no es posible elaborar una imagen coherente y completa del hecho que se investiga. Además, la ausencia de determinados datos puede llevar fácilmente a elaborar hipótesis equivocadas.

- Documentar la evidencia: es necesario para realizar los análisis pertinentes de las evidencias reconocidas en otros momentos y lugares adecuados y como soporte a emplear durante el proceso judicial.

- Recoger la evidencia: para su estudio y análisis mediante las técnicas adecuadas.

- Evaluar la evidencia: la evidencia es examinada para extraer de ella toda la información posible.

- Elaborar la hipótesis: se formula un relato sobre cómo pueden haber ocurrido los hechos.

Es importante tener en cuenta la sutileza de las evidencias psicológicas y que, en ocasiones, su relevancia estriba no tanto en lo que se observa sino, precisamente, en lo que no. Pongamos por caso un asaltante a un domicilio armado con un martillo que amordaza a uno de los moradores mostrando una actitud iracunda y amenazando con destruir la vida del propietario de la vivienda, pero que se marcha del lugar habiendo sustraído únicamente cierta cantidad de dinero en efectivo que se encontraba en la casa momentáneamente para efectuar un pago, sin haber cometido ningún daño en el resto de propiedades y enseres del lugar. Si asociamos la ira, la motivación de venganza y el ir armado con un martillo, lo esperable sería hallar destrozos provocados por el agresor; sin embargo, al no producirse ningún daño, la conducta manifestada no parece coherente con la conducta esperada. El investigador podría, en este caso, elaborar una hipótesis en el sentido de que quizá el asalto haya sido simulado por alguien del entorno familiar que sabía de la existencia de ese dinero únicamente para sustraerlo, con lo que las pesquisas policiales se dirigen hacia ese entorno en particular y no hacia el entorno personal, social o laboral de la persona amenazada.

En cualquier caso -y como se ha señalado anteriormente-, la detección de las evidencias conductuales requiere un adecuado entrenamiento y teniendo siempre en cuenta que estas evidencias funcionan esencialmente como generadoras de hipótesis acerca de lo ocurrido; son una herramienta de investigación que proporciona sugerencias que los propios investigadores deberán comprobar. Son, en definitiva, un complemento a los métodos tradicionales de investigación policial.

Autor: Juan Enrique Soto Castro
Inspector Jefe, Jefe de la Sección de Análisis de Conducta Unidad Central de Inteligencia Criminal de la Policía Nacional
Fuente: madridiario.es

lunes, 16 de enero de 2012

1ª Edición. Taller de Psicología Criminalística

“Mírame con desprecio, verás un idiota. Mírame con admiración, verás a tu señor. Mírame con atención, te verás a ti mismo” . Charles Manson

Aula Virtual de la Fundación Universidad-Empresa de Valencia nos informa del comienzo de un curso muy interesante impartido por Jorge Jiménez (Miembro de International Academy for Investigative Psychology (IAIP) . Se trata del “Taller de Psicología Criminalística"



1.ª Edición

FEBRERO 2012 - ABRIL 2012

Este taller está dirigido a miembros de las fuerzas y cuerpos de seguridad, criminólogos, psicólogos y psiquiatras , y pretende introducir al alumno en la Psicología Criminalística

MÓDULO 1. INTRODUCCIÓN A LA PSICOLOGÍA CRIMINALISTA

1.1 LA PSICOLOGÍA CRIMINALÍSTICA: UN NUEVO ENFOQUE
1.1.1 La Psicología criminalística subdisciplina de la Psicología Jurídica
1.1.2 Psicología Policial
1.1.3 Un nuevo enfoque: La Psicología Criminalista
1.2 ÁMBITOS DE APLICACIÓN DE LA PSICOLOGÍA CRIMINALISTA
1.2.1 Áreas Operativas de actuación del Psicólogo Criminalista
1.2.2 El modelo de asesor de UK

MÓDULO 2. OBTENCIÓN DE INFORMACIÓN EN LA INVESTIGACIÓN POLICIAL

2.1. EL TESTIGO EN LA INVESTIGACIÓN POLICIAL
2.1.1 Fases de la Investigación Policial
2.1.2 El testigo como elemento de investigación
2.2 PSICOLOGÍA DEL TESTIMONIO
2.2.1 La memoria del testigo
2.2.2 Errores e influencias sobre el proceso de rememorar
2.3 INTERROGATORIO
2.3.1 El interrogatorio dentro de la Investigación Policial
2.3.2 Características y formación del Interrogador
2.4 ESTREVISTA COGNITIVA
2.4.1 Fundamentos de la EC
2.4.2 La EC mejorada
2.5 AUTOPSIA PSICOLÓGICA
2.5.1 Características de la A.P
2.5.2. Método de Autopsia Psicológica Integral (MAPI)

MÓDULO 3. ANÁLISIS DE LA INFORMACIÓN EN LA INVESTIGACIÓN POLICIAL

3.1 CREDIBILIDAD DEL TESTIMONIO
3.2 TÉCNICAS DE ANÁLISIS DE CREDIBILIDAD DEL TESTIMONIO
3.2.1 Análisis de la validez de las declaraciones (SVA)
3.2.2 Reality Monitoring

MÓDULO 4. ANÁLISIS DE COMPORTAMIENTO CRIMINAL EN LA INVESTIGACIÓN POLICIAL

4.1 PERFIL CRIMINOLÓGICO
4.1.1 Introducción al Perfil Criminológico
4.1.2 Elementos de Análisis del Perfil
4.1.3 El Perfil Criminológico en la Investigación Policial
4.2 EVALUACIÓN DE RIESGO DE VIOLENCIA
4.2.1 Violencia, peligrosidad y reincidencia
4.2.2 Métodos de evaluación de peligrosidad
4.2.3 Peligrosidad y Psicopatía

MÓDULO 5. INTERVENCIÓN EN SITUACIONES DE CRISIS

5.1 INTERVENCIÓN CON VÍCTIMAS
5.1.1 Psicopatología de la victima
5.1.2 La entrevista con la victima
5.2 INTERVENCIÓN EN NEGOCIACIONES CON TOMA DE REHENES
5.2.1 La intervención en crisis. Operativa y rol del psicólogo
5.2.2 La Negociación. Aspectos básicos
5.3 INTERVENCIÓN EN GRANDES CATASTROFES
5.3.1 Principios y objetivos de la Intervención
5.3.2 Apoyo psicológico a los profesionales de las FCS
5.4 INTERVENCIÓN EN TERRORISMO
5.4.1 Teoría explicativas del fenómeno terrorista
5.4.2 Perfil psicológico del Terrorista

Organización:

ADEIT. Fundación Universitat Empresa de València

Dirección:

Jorge Jiménez
Responsable de Formación SEIPC.
miembro de International Academy for Investigative Psychology (IAIP)

Duración:

20 horas. Febrero - abril 2011. A distancia a través de internet. Aula Virtual de la Fundación Universidad-Empresa de Valencia

Matrícula:

290 €.

Preinscripción:

Hasta el 25/01/2012.

La admisión al curso es por riguroso orden de inscripción y matrícula.

Antes de comenzar el curso, si se encuentra entre los alumnos admitidos, recibirá un correo electrónico en el que le indicaremos el procedimiento para realizar la matrícula.
Enlace
Una vez comprobado que se ha realizado el pago le enviaremos un correo electrónico con los datos para que pueda acceder al Aula Virtual.

Más info: http://www.adeit.uv.es/av/info/index.php?codigo=psicologiacriminal




viernes, 13 de enero de 2012

Sherlock Holmes está de moda

 "Soy un cerebro, Watson, el resto es mero apéndice". Sherlock Holmes

Y es que este mes han sido estrenadas dos novedades sobre el legendario detective, se trata de la serie inglesa "Sherlock" para la televisión, y el film  "Sherlock Holmes: Juego de sombras" para la gran pantalla.

Antena3 estrenó anoche "Sherlock",  una producción de  la BBC que transporta al mítico personaje creado por Sir Arthur Conan Doyle al Londres del siglo XXI.  Esta primera temporada de la serie cuenta con tres capítulos, en Reino Unido van por la segunda temporada , también de  tres capítulos.


El popular personaje se ha modernizado, ahora usa su smarthpone con gps, envía sms a la prensa o al inspector Lestrange de Scotland Yard, rastrea por internet utilizando el gps para localizar el lugar del crimen, y hasta tiene su propia página web.

Este Sherlock Holmes (Benedict Cumberbatch),  de unos rasgos faciales algo extraños, se denomina "detective asesor" de la Policía y goza  resolviendo los crímenes mas complicados gracias a su astucia, memoria,capacidad de observación y razonamiento deductivo. Sus colegas piensan que están ante un psicópta, pero el se define como un sociópta.

Ahora  Holmes  ya no es un adicto a las drogas ,  nos encontramos con un personaje con intenciones más saludables, que incluso utiliza parches de nicotina para dejar de fumar. Pero sigue siendo el engreído y misógino de siempre, amante del violín y brillante detective enamorado de los casos imposibles.

Como siempre Holmes estará acompañado  por su fiel colega, el  Dr. John H. Watson (Martin Freeman), que en esta versión es un doctor militar retirado tras ser herido en Afganistán. Sin saber porqué y gracias a la casualidad, Watson se verá compartiendo piso con Holmes en el 221b de Baker Street y comenzará  a participar en las  aventuras del  excéntrico detective.

En este ‘Sherlock’  que nos presenta la BBC las nuevas tecnologías están a la orden del día, ahora el Dr. Watson tiene un Samsung Galaxy Ace y escribe en su propio blog (Blog personal del Dr. John H. Watson) y  hasta Holmes tiene su propia página web (La ciencia de la deducción).

En este primer capítulo la policía investiga la muerte de varias personas que se han suicidado tomando una pastilla venenosa.  Sherlock Holmes, el asesor "no oficial" de la policía piensa  que se trata de un asesino en serie

Tampoco nos íbamos a olvidar del malo de la película, el Profesor James Moriarty, eterno enemigo de Sherlock Holmes, que si bien no aparece en este primer capítulo, se verá que es el verdadero cerebro de los asesinatos cometidos en este episodio.



La otra novedad es  "Sherlock Holmes: Juego de sombras"



Sherlock Holmes (Robert Downey Jr.) siempre ha sido el más listo de todos… hasta ahora. Y es que hay una nueva mente maestra del crimen suelta, el profesor Moriarty (Jared Harris), quien no sólo está a la altura intelectual de Holmes, sino que posee también una capacidad para el mal, combinada con una absoluta falta de escrúpulos, que bien podrían darle una ventaja sobre el afamado investigador. La investigación se torna aún más peligrosa cuando lleva a Holmes y Watson (Jude Law) a recorrer el continente desde Inglaterra hasta Francia y posteriormente a Alemania para terminar finalmente en Suiza. Pero el astuto Moriarty siempre va un paso por delante y va tejiendo una red de muertes y destrucción, todo ello dentro de un plan más grande que, de tener éxito, cambiará el curso de la historia.

Notas de Producción:Secuela del film 'Sherlock Holmes', dirigido en 2009 por Guy Ritchie.

Ahora disfruten y veremos cual de las dos es la que  más les gusta..

martes, 10 de enero de 2012

Investigación forense en redes sociales

 "Si el contenido es el rey, la conversación es la reina" John Munsell



       Autor:  Gustavo Daniel Presman  
         
INTRODUCCION 

El análisis Forense tradicional consiste en la obtención de imágenes forenses de las computadoras y demás objetos que almacenan evidencia digital, para luego ser procesada en búsqueda de artefactos forenses que permitan confirmar una actividad realizada o bien desestimarla . Es fundamental en estos casos  tomar los recaudos para garantizar el resguardo correcto de la prueba y la continuidad del mismo durante todo el proceso  , de esta forma se asegura a las partes la inalterabilidad del objeto  y  por ende la garantía de un proceso pericial sobre el objeto  en el estado exacto en que se recolectó. 

Las redes sociales han irrumpido fuertemente en la sociedad y su uso está altamente difundido, especialmente en la franja eraria de jóvenes y adolescentes al punto tal que el uso de las mismas está desplazando otras vías de comunicación como la telefonía e incluso los tradicionales servicios de mensajería instantánea come el MSN Windows Live Messenger . La portabilidad extrema a la que se han llevado servicios como Facebook , Twitter y Linkedin , entre otros se ha extendido de manera tal que es muy común encontrar que los usuarios utilizan estos servicios desde sus teléfonos móviles inteligentes (smartphones) como Iphone , blackberry y otros con plataforma Android . Rápidamente se están comenzando a adoptar las tabletas con acceso a Internet a través de WiFi o la red celular , augurándonos un futuro explosivo en el uso de las redes sociales desde dispositivos móviles.

Por que resulta tan atractiva la utilización de estas aplicaciones ?  Una respuesta posible es que los usuarios pueden mantener en un único centro de control  y diversión todas sus actividades cotidianas dentro de su grupo de pertenencia. Las aplicaciones para este entorno crecen día a día  y la convergencia de las plataformas de estas redes sociales atrae y mantiene al usuario dentro de la misma incorporando día a día nuevas funciones para las que hoy necesita aplicaciones diferentes.

Frente a este escenario es importante conocer como y donde reside la información que se almacena y circula por las redes sociales para poder acceder a la misma en caso de ser necesario resguardarla con fines probatorios.

En este punto es importante comprender que el usuario que utiliza estos servicios interactúa con servidores de aplicaciones y con otros usuarios, siendo su principal interlocutor el servidor de almacenamiento de la red social, es decir que la información viaja de la computadora del usuario hacia los servidores de aplicación que se encuentran en algún lugar del Internet. 

Este esquema, brindado por todas las redes sociales  es conocido como computación o servicios en la nube. De esta forma entendemos que el contenido de las redes sociales puede encontrarse o bien en las computadoras o dispositivos móviles de los usuarios participantes como material generado o descargado de estos nodos o mayoritariamente almacenado en los servidores de aplicación de la red social , en algún lugar de la nube...

En el siguiente gráfico se observa como los integrantes de una red social intercambian información , pudiendo estar en línea o desconectados , utilizando diferentes dispositivos de conexión como computadoras , celulares , encontrándose en el centro de todas esas comunicaciones los servidores de las redes sociales. 
 En el siguiente gráfico se observa como los integrantes de una red social intercambian información 



RECOLECCION DE EVIDENCIA EN LAS REDES SOCIALES  

Para describir la metodología  de obtención de evidencia de las redes sociales  debemos separar la obtención de evidencia en los extremos y en los servidores.

Evidencia de  Servidores de Redes Sociales: Para recolectar evidencia que reside en los servidores de las redes sociales será necesario solicitarla por vía judicial ya que como es usual estos servidores se encuentran fuera de la jurisdicción de nuestro país. En este caso será necesario conocer cuales son las políticas unilaterales establecidas por los administradores de cada red social respecto de cual es el contenido que ellos almacenan y durante cuanto tiempo se encuentra disponible. Hésete ultimo punto es fundamental a la hora de establecer si la recolección será efectiva o puede tornarse ilusoria para el caso en que el trámite judicial demore más tiempo que el de retención establecido por la red social. 

En todos los casos será necesario consultar las guías para  fuerzas de la ley que cada red social posee y sortear otros aspectos judiciales como la existencia de un domicilio de notificación en el país o la constatación del tipo de pieza procesal requerida para la solicitud.  

Usualmente para la obtención de datos de tráfico , es decir para conocer logs de conexión u otros que contengan la dirección IP que permita llegar a un domicilio desde donde se efectuó alguna comunicación desde o hacia la red social , es suficiente con un oficio del juez interviniente. Si se trata de obtener contenido de las comunicaciones o contenido almacenado en los servidores de la red social, el mismo solo se encuentra disponible para jueces de la jurisdicción donde se encuentra la administración de la red social (Estados Unidos mayormente) por lo que un juez local deberá realizar un exhorto internacional por la vía diplomática, proceso que puede demorar un lapso incompatible con la política de retención de la red social.

Evidencia en los extremos: Del funcionamiento de las redes sociales sabemos que el material almacenado se encuentra en los servidores y su recolección ya fue explicada en el parágrafo anterior, no obstante resulta posible encontrar evidencia en las computadoras y dispositivos móviles que se utilizaron para subir material, descargar o bien realizar otras actividades como búsquedas o comunicaciones por mensajería instantánea .

Para el resguardo de la evidencia que permita el análisis posterior se requiere la realización de imágenes forenses del contenido de computadoras, smartphones y tabletas involucradas en el uso de las redes sociales. 

Un punto a considerar es si las imágenes forenses deben ser de la totalidad del contenido de los elementos digitales involucrados, es decir imágenes forenses físicas o por el contrario solo sería suficiente con una imagen lógica de aquellas áreas que puedan contener evidencia de utilización de la red social. En es sentido se destaca que la evidencia de redes sociales queda almacenada en el caché de Internet del navegador utilizado para  acceder a la red social o del aplicativo específico, el cual usualmente trabaja interrelacionado con el navegador.

La recolección de imágenes forenses  de la totalidad de las unidades físicas permitirá que el investigador pueda analizar artefactos de las redes sociales que pudieran haber sido eliminados como parte del proceso de depuración del navegador utilizado facilitando el acceso a datos con mayor antigüedad. Por el contrario la  imagen forense lógica que solo contenga el caché reciente se realizará en un tiempo sustancialmente menor pero sin chance de obtener objetos eliminados. Naturalmente esta será una decisión del investigador o perito forense, teniendo en cuenta las características puntuales de la investigación que esté realizando.

La obtención de imágenes forenses del contenido de dispositivos móviles como teléfonos celulares o tabletas, requerirá de equipamiento específico para el bloqueo de señales del sistema de telefonía celular, así como también para la extracción de datos por tipo de dispositivo, teniendo en cuenta la gran variedad de arquitecturas propietarias de hardware así como también la diversidad de sistemas operativos.

Un punto importante a  considerar es la gran cantidad de imágenes que circulan en las redes sociales, situación que puede incrementar la recolección de evidencia digital, incluyendo cámaras fotográficas y tarjetas de almacenamiento donde pueden residir imágenes, activas o borradas por el usuario, cuyos metadatos pueden asistir a la investigación en curso.

El proceso investigativo que lleva a la recolección de evidencia en los servidores y en los extremos  muchas veces se origina con la obtención de información de logs de conexiones de los servidores que permite llegar a los domicilios donde se encuentran  las computadoras , dispositivos móviles y cámaras fotográficas a las que hice referencia en este apartado.

Un aspecto que puede asistir a la investigación es la obtención de imágenes forenses de la memoria RAM de los dispositivos involucrados. Estas imágenes pueden contener evidencia en tanto y cuanto se haya accedido a las redes sociales desde el momento en que el dispositivo fue encendido hasta su recolección con herramientas específicas. Naturalmente este tipo de recolección de evidencia solo es viable si el dispositivo se encuentra encendido al momento de la captura de los datos. En esta línea de trabajo  suele ser de utilidad el de análisis forense de archivos de paginación o particiones de intercambio  (swap) tanto de computadoras como de teléfonos inteligentes y tabletas.

Una alternativa final en la recolección de evidencia es la captura de tráfico en la línea de conexión a Internet de un usuario final. Este procedimiento consiste en capturar y almacenar el tráfico en un medio de almacenamiento intermedio, el que posteriormente se autenticará como una evidencia lógica y podrá ser procesado mediante una herramienta que permita la reconstrucción de paquetes de datos. 

Esta técnica permite la presentación más completa y amigable pero solo puede ser empleada para el análisis de la actividad en redes sociales “a futuro”, es decir a partir de un determinado momento y nunca puede obtenerse evidencia de actividades pasadas.

Los métodos de recolección descriptos pueden aplicarse de manera complementaria, según los objetivos de la investigación forense y el mejor criterio del perito informático interviniente.

ANALISIS DE  EVIDENCIA EBN REDES SOCIALES

El análisis de la evidencia es la etapa donde se buscará a través de los artefactos de cada tipo de red social información de interés para los hechos investigados.

Este trabajo es introductorio y no pretende ser exhaustivo describiendo cada una de las redes sociales, siendo el objetivo sentar las bases para el entendimiento de los tópicos relacionados, por lo que describiré los  artefactos y protocolos que son comunes a prácticamente todas y cada una de las redes sociales actuales.

Entre los artefactos comunes a las redes sociales podemos destacar:

- Comentarios (posts): subidos por miembros de la red social que pertenecen a los contactos del usuario comentado. Estos pueden contener archivos adjuntados con carácter multimedial (archivos de video, audio e imágenes) con metadatos propios.
- Mensajería instantánea (chat) : Comunicaciones con la lista de contactos 
- Búsqueda de contactos : Actividad de búsqueda de nuevos contactos para invitarlos y agregarlos a su lista actual
- Publicación de eventos : Actividades de interés que pueden publicarse en un área especial 
- Envío de notificaciones al correo electrónico: Son enviadas a los miembros cada vez que son mencionados en la red social.

Con relación a los protocolos empleados  nos referimos al lenguaje con que se intercambian los mensajes entre los servidores de las redes sociales y los extremos. Estos pueden variar según el tipo de red social y el dispositivo de conexión empleado para conectarse a la misma , no obstante en todos los casos se utilizan variables del HTML.

Particularmente suele utilizarse el formato JSON  (Java Script Oriented Notation) por ser liviano y no requerir XML (eXtensible  Markup Language) para el intercambio de datos .

Las redes sociales suelen almacenar , en los extremos participantes , es decir en los equipos utilizados para conectarse a ellas , fragmentos de los intercambios correspondientes en formato JSON dentro de archivos de texto plano  TXT .

El análisis forense requiere la identificación de estos archivos y luego el análisis (parsing) de su estructura, teniendo en cuenta los estándares definidos por la organización que sustenta JSON y que se encuentran publicados en www.json.org  así como las implementaciones de cada red social considerada.

EJEMPLO DE ANALISIS DE  EVIDENCIA 

Para concluir este trabajo mostraré como se identifica un fragmento de una conversación de chat de FACEBOOK , para lo cual se requiere de una herramienta forense capaz de identificar y decodificar los archivos TXT en protocolo JSON . En este caso se utilizó EnCase Forensic versión 6.19.

En la siguiente imagen se observa un archivo TXT conteniendo un fragmento de una conversación por mensajería instantánea de facebook : 

En la misma se identifican los participantes, el texto intercambiado y otros datos adicionales como el horario de envío y recepción del mensaje según se aprecia en la siguiente imagen:

Para las variables que indican la fecha y la hora de envío del mensaje TIME y CLIENT TIME , las mismas están expresadas en Tiempo Unix o Tiempo POSIX el cual se define como la cantidad de segundos transcurridos desde las cero horas del  1 de enero de 1970 , de modo que para conocer el tiempo expresado de manera usual es necesario efectuar la conversión. 
En la imagen siguiente se observa  el horario en que fue enviado ese fragmento de conversación, en Tiempo Unix y se muestra en el recuadro la conversión indicando  la fecha y hora real: 

 
CONCLUSIONES

• El análisis forense en los servidores de las redes sociales requiere información almacenada en el titular de la red social. Su obtención puede ser tediosa y hasta ilusoria, teniendo en cuenta los tiempos procesales.

• A pesar de lo anterior , resulta posible recolectar evidencia de redes sociales en las computadoras , celulares, y otros dispositivos digitales que el participante haya utilizado

• También resulta posible recolectar evidencia a futuro , capturando el tráfico de Internet de un participante determinado .



Autor: Gustavo Daniel Presman.- Ingeniero Electrónico  egresado en 1987 de la Facultad de Ingeniería UBA . Master Executive en TICs del Programa Gadex , España. Posee las certificaciones Internacionales  CCE ( Certified Computer Examiner) , EnCE (Encase Certified Examiner) , FCA (Forensic Computer Advisor) y NPFA (Network Packet Forensic Analyst).  Profesor de la Maestría en  Seguridad Informática de la UBA y de los posgrados en seguridad de la Información de la USAL y  Derecho Informático de la UNSL.  Consultor en Investigación corporativa y entrenador de Fuerzas Armadas, Poderes judiciales provinciales y Policías de la Argentina y de varios países latinoamericanos en Investigación Forense Informática. Miembro de las principales asociaciones internacionales de Investigadores y peritos Informático Forenses como HTCC y HTCIA.

domingo, 1 de enero de 2012

"La comisaría del norte" en ebook


 "El mal es vulgar y siempre humano, comparte nuestra cama y come en nuestra mesa." W.H. Auden


Después de la exitosa novela "Siempre quise bailar como el negro de Boney M" llega el ebook "La comisaría del norte" . Su autor , José Luis Romero es miembro de la Guardia Urbana de Barcelona y graduado por la Universidad de Barcelona en Criminología, Investigación Privada y Dirección de Seguridad.

En "La comisaría del norte", José Luis nos cuenta como el subcomisario Sebastián Orozco es trasladado a la Comisaría del Norte, situada en un barrio conflictivo de Barcelona donde no quiere ir nadie. La comisaría está emplazada  en lo que fuera una de las mayores instituciones mentales de Europa de primeros de siglo. Orozco, cuyo horizonte está más próximo a la jubilación, se ve forzado a aceptar el nuevo destino. Nada más poner los pies allí un agente es asesinado de forma brutal. Las pesquisas conducen a un callejón sin salida, el asesinato del policía, a la desmoralización de sus hombres.

De la mano del protagonista, una especie de gurú, indagaremos en la naturaleza de los policías como personas y como profesionales, hombres y mujeres corrientes, con sus preocupaciones, sus virtudes y sus vicios. Orozco resolverá el misterio que oculta el viejo edificio, cuyas raíces se extienden hasta la potencia militar más poderosa de mundo.

sábado, 31 de diciembre de 2011

Otro año que se nos va...

Quiero a agradecer a todos nuestros amigos y seguidores vuestra fidelidad con "El Investigador", así como mi  agradecimiento a nuestros colaboradores por su gran contribución.

Desearos a todos  un Feliz Año Nuevo y nos vemos el año que viene.


 "El valor de las cosas no está en el tiempo que duran, sino en la intensidad con que suceden.  Por eso existen momentos inolvidables, cosas inexplicables y personas incomparables"


viernes, 16 de diciembre de 2011

Policía Científica: un siglo de ciencia al servicio de la Justicia

 
"Los indicios son testigos mudos que no mienten, sólo hay que hacerlos hablar." Edmond Locard

  Con motivo de la conmemoración del centenario de la creación en 1911  del primer Gabinete de Identificación en España, siguiendo la línea comenzada en 1.879 en Francia por Alphonse Bertillón , el Cuerpo Nacional de Policía ha organizado este  año un ciclo de conferencias bajo el lema   “La Policía Científica: un siglo de ciencia al servicio de la Justicia",

La aplicación de ciencia y tecnología a la investigación criminal representó un acicate para la búsqueda del conocimiento científico y tecnológico y sigue haciéndolo actualmente. La Medicina y la Estadística fueron en principio sus instrumentos, pero sobre todo la observación y el método científico, siempre dentro del campo de las ciencias naturales, aunque últimamente también aparecen aspectos de las ciencias sociales en algunos países.

La Medicina Forense, la Dactiloscopia y la Balística nacieron como áreas nuevas del conocimiento, además de su utilidad para la eficacia policial contra el delito, la injusticia y la inseguridad ciudadana.


El 25 de junio de 1911 empezó a funcionar en la Jefatura Superior de Policía de Madrid el Servicio de Identificación  Dactiloscópica ,antecedente de la Policía Científica , siguiendo el camino abierto por diversos estudiosos entre los que cabe destacar a Bertillon, Locard, Vucetich y Oloriz.

En 1921, el Gabinete de Identificación de Madrid se transformó en Gabinete Central, usándose esta denominación de “Gabinete” durante casi sesenta años en los que, no sin dificultades, se fue construyendo una organización hoy sólidamente cimentada bajo dos premisas irrenunciables: profesionalidad y objetividad.

Sus funciones, legalmente establecidas por el Real Decreto 1181/2008 de 11 de julio, son “La prestación de los servicios de criminalística, identificación, analítica e investigación técnica, así como la elaboración de los informes periciales y documentales que le sean encomendados” y son desarrolladas, a lo largo de la geografía nacional, por 2061 mujeres y hombres que cuentan con una intensa y extensa preparación, avalada por el hecho de que, por ejemplo, en 2010 pasaron por los diferentes cursos de formación y actualización un total de 1289 personas.

De un inicio centrado en la Dactiloscopia se ha llegado al momento actual en el que el ADN ha adquirido un gran prestigio, justificado por el cambio conceptual que su introducción produjo en el escenario de las ciencias forenses, además de por unos extraordinarios resultados que no ocultan los también excelentes de las demás áreas: Antropología y Entomología Forenses, Documentoscopia, Balística, Acústica Forense, Informática Forense, Química y Tecnología de la imagen.

Todo el trabajo de Policía Científica nace y se basa en la Inspección Ocular, de la que arrancan todas las acciones posteriores, permanentemente documentadas por la cadena de custodia, hasta llegar al fin último de esta especialidad: presentar y defender el Informe Pericial en los Tribunales de Justicia, clientes y destinatarios de la actividad.

Las muestras de ADN se han consolidado como herramienta clave en la resolución de delitos graves

El ácido desoxirribonucleico (ADN), componente químico del núcleo celular, se ha convertido en un instrumento esencial de las técnicas que la moderna medicina forense utiliza para la investigación de delitos por parte de las autoridades judiciales y policiales.


La Ley Orgánica 10/2007, de 8 de octubre, permite obtener muestras de ADN en el marco de una investigación criminal, cuando hubieran sido hallados u obtenidos a partir del análisis de las muestras biológicas del sospechoso, detenido o imputado, cuando se trate de delitos graves y, en todo caso, los que afecten a la vida, la libertad, la indemnidad o la libertad sexual, la integridad de las personas, el patrimonio siempre que fuesen realizados con fuerza en las cosas, o violencia o intimidación en las personas, así como en los casos de la delincuencia organizada, debiendo entenderse incluida, en todo caso, en el término delincuencia organizada la recogida en el artículo 282 bis, apartado 4 de la Ley de Enjuiciamiento Criminal en relación con los delitos enumerados.

En 2010 se recogieron 28.161 muestras indubitadas que pueden conducir a la resolución de otros hechos delictivos cometidos por un mismo autor.

La Comisaría General de Policía Científica, organizada en las Unidades Centrales de Identificación, Criminalística, Análisis Científicos, Coordinación Operativa e Investigación Científica y Técnica cuenta con personal especializado en cada una de las plantillas policiales de España tejiendo así una tupida red en la que la coordinación y la descentralización son los dos motores claves en su funcionamiento.

La necesidad de cooperación internacional en un mundo globalizado ha llevado a que Policía Científica esté presente en las Redes Forenses internacionales como la Red Europea de Institutos de Ciencias Forense (ENFSI) y la Academia Iberoamericana de Criminalística y Estudios Forenses (AICEF), continuando así una línea iniciada en 1923 con la fundación de INTERPOL en la que la Dactiloscopia jugó un papel importante.

Uno de los objetivos de Policía Científica a lo largo de su historia ha sido la investigación científica que en la actualidad se desarrolla dentro del Instituto Universitario de Investigación en Ciencias Policiales de la Universidad de Alcalá (IUICP), en el que además se imparte también un Máster Universitario en Ciencias Policiales.

La calidad constituye otro reto conceptual y práctico del mundo moderno y la Policía Científica lo asume mediante el establecimiento paulatino de un sistema de calidad y la acreditación de sus procedimientos de trabajo.

La Policía Científica incrementó en más de un 67% los identificados por huellas y en 647% los de ADN.

Estos datos fueron  aportados en las conferencias celebradas en el Complejo Policial de Canillas durante el pasado mes de septiembre. En el Seminario "Cien años de ciencia al servicio de la justicia" se  abordó la evolución en las distintas áreas de la investigación científica como la dactiloscopia, la informática forense, la entomología, los desafíos genéticos, el análisis de explosivos, las bases de datos de desaparecidos y cadáveres sin identificar o la cadena de custodia

Actualmente más de 2.000 agentes especializados están dedicados en exclusiva a tareas de Policía Científica y disponen de un edificio central, -la Comisaría General de Policía Científica-, dotado de las más modernas e innovadoras herramientas


El director general de la Policía y de la Guardia Civil destacó algunos de los resultados obtenidos por  la Policía Científica en lo que iba de año. Hasta septiembre se habían realizado 33.962 informes periciales de ADN,  esclarecido un total de 2.480 delitos e identificado a 2.127 autores de hechos delictivos.

Se  identificaron 6.132 autores  por sus huellas dactilares, esclareciendo 7.778 delitos, de los cuales, 79 estaban vinculados al terrorismo, 23 eran agresiones sexuales y 62 homicidios.

También  efectuaron 14.823 informes periciales de químico-toxicológico, 1.122 Informes periciales de incendios, 946 de informática forense, 2.707 de balística, 211 de acústica forense, 3.356 de falsificación documental, 1.888 de manuscritos, 1.135 de trazas instrumentales y 1.036 de antropología.

La Comisaría General de Policía Científica mantiene contactos fluidos con distintas universidades públicas y privadas, destacando la Universidad Internacional Menéndez Pelayo, -en cuyos cursos de verano ha participado la Policía Científica de forma continuada en las últimas cinco ediciones-, o el convenio entre la Secretaría de Estado de Seguridad y la Universidad de Alcalá, por el que se crea el Instituto Universitario de Investigación en Ciencias Policiales, con el objetivo de poner en marcha un Master Universitario y desarrollar distintos proyectos de investigación sobre áreas de interés forense.

Además, la Policía Científica española puso en marcha en los años noventa –junto a otros laboratorios forenses europeos-, la Red Europea de Institutos de Ciencias Forenses, ENFSI, que agrupa hoy a 60 laboratorios de 34 países.

Fuentse: 
Dirección General de la Policía y la Guardia Civil
Tres14. La 2 TVE
 

miércoles, 14 de diciembre de 2011

221B de Baker Street y el "Museo de Sherlock Holmes"


"Es un error capital el teorizar antes de poseer datos. Insensiblemente uno comienza a deformar los hechos para hacerlos encajar en las teorías, en lugar de encajar las teorías en los hechos". Sherlock Holmes


El 221B de Baker Street era una dirección ficticia donde el escritor Sir Arthur Conan Doyle  situaba  la residencia del detective más famoso del mundo, Sherlock Holmes.

Baker Street estaba localizada en la West End, una zona donde residían los ciudadanos más pudientes de Londres.

En realidad,  la dirección 221B Baker Street nunca existió; se presume que Conan Doyle escogió este número ficticio de forma aleatoria. Algunos atribuyen la letra "B" a un apartamento en el primer piso. En sus orignenes Baker Street finalizaba en el nº 85, pero la calle fue creciendo y durante muchos años la sociedad Abbey National ocupó un edificio con los números 215 al 229. El 221 de  Baker Steet se había hecho realidad.

Hoy en día una estatua de bronce de casi tres metros,  patrocinada por el Abbey National preside la entrada de la estación del metro de Baker Street

En Baker Stret podemos encontrar también  El Museo de Sherlock Holmes   
 Su página web dice:

De acuerdo con las historias escritas por Sir Arthur Conan Doyle ,  Sherlock Olmes y el  Doctor  Watson vivieron entre 1881-1904  en el 221B de Baker Street.

La casa está protegida por el gobierno debido a su "especial interés arquitectónico e histórico".  Cuando visites Londres no olvides visitar el 221b de Baker Street,la dirección más famosa del mundo, la residencia oficial de Sherlock Holmes.

Abierto todos los días del año (excepto el día de Navidad) de 9:30 - 18:00
Adultos £ 6,  Niños £ 4

 

"Elemental, mi querido Watson".
Nota: Aunque se tiene esta frase como característica de Sherlock Holmes, nunca aparece como tal en los relatos cortos y novelas de Arthur Conan

lunes, 12 de diciembre de 2011

La cadena de custodia informático forense: 2ª Parte

  "No temo a los ordenadores; lo que temo es quedarme sin ellos". Isaac Asimov
 
 Autores : Prof(s) Ing(s) María Elena Darahuge y Luis Enrique Arellano González
 
 
3. Recolección y registro de evidencia virtual

a. Equipo encendido

    En el caso de que se deba acceder a un equipo encendido, se debe considerar la obtención de los datos en tiempo real y de los dispositivos de almacenamiento volátil. Los dispositivos de almacenamiento volátil de datos pierden la información luego de interrumpirse la alimentación eléctrica, es decir al apagar la computadora la información almacenada se pierde.

    Los datos que se encuentran en el almacenamiento volátil muestran la actividad actual del sistema operativo y de las aplicaciones, como por ejemplo: procesos en el estado de ejecución, en el estado de listo o bloqueado, actividad de la impresora (estado, cola de impresión), conexiones de red activas, puertos abiertos, (puerto es una estructura a la que los procesos pueden enviar mensajes o de la que pueden extraer mensajes, para comunicarse entre sí, siempre está asociado a un proceso o aplicación, por consiguiente sólo puede recibir de un puerto un proceso, recursos compartidos, estado de los dispositivos como discos rígidos, disqueteras, cintas, unidades ópticas.

    Los datos volátiles están presentes en los registros de la unidad central de procesamiento del microprocesador, en la memoria caché, en la memoria RAM o en la memoria virtual.

Conjunto de tareas a realizar en el  acceso a los dispositivos de almacena-miento volátil:

1.    Ejecutar un intérprete de comandos confiable o verificado matemáticamente.
2.    Registrar la fecha, hora del sistema, zona horaria.
3.    Determinar quién o quienes se encuentran con una sesión abierta, ya sea usuarios locales o remotos.
4.    Registrar los tiempos de creación, modificación y acceso de todos los archivos.
5.    Verificar y registrar todos los puertos de comunicación abiertos.
6.    Registrar las aplicaciones relacionadas con los puertos abiertos.
7.    Registrar todos los procesos activos.
8.    Verificar y registrar las conexiones de redes actuales y recientes.
9.    Registrar la fecha y hora del sistema
10.    Verificar la integridad de los datos.
11.    Documentar todas las tareas y comandos efectuados durante la recolección.

Posteriormente, en lo posible, se debe realizar una recolección más detallada de los datos existentes en el almacenamiento volátil, efectuando las siguientes tareas:

1.    Examinar y extraer los registros de eventos
2.    Examinar la base de datos o los módulos del núcleo del sistema operativo
3.    Verificar la legitimidad de los comandos del sistema operativo
4.    Examinar y extraer los archivos de claves del sistema operativo
5.    Obtener y examinar los archivos de configuración relevantes del sis-tema operativo
6.    Obtener y examinar la información contenida en la memoria RAM del sistema


En la computadora, con el equipo encendido, acceder al recurso acorde al orden de volatilidad de la información, con las herramientas forenses almacenadas en diskette o cd-rom y de acceso de solo lectura:

1. Ejecutar un intérprete de comandos legítimo
2. Obtener y transferir el listado de comandos utilizados en la computadora, antes de la recolección de datos.
3. Registrar fecha y hora del sistema
4. Recolectar, transferir a la estación forense o medio de recolección forense y documentar

a.  Fecha y hora del sistema
b.  Memoria Principal
c.  Usuarios conectados al sistema
d.  Registro de modificación, creación y tiempos de acceso de todos los ar-chivos.
e.  Listado de puertos abiertos y de aplicaciones escuchando en dichos puertos.
f.   Listado de las aplicaciones asociadas con los puertos abiertos
g.  Tabla de procesos activos
h.   Conexiones de red actuales o recientes
i.    Recursos compartidos
j.    Tablas de ruteo
k.   Tabla de ARP
l.    Registros de eventos de seguridad, del sistema, de las aplicaciones, ser-vicios activos
m.  Configuración de las políticas de auditoria del sistema operativo
n.   Estadísticas del núcleo del sistema operativo
o.   Archivos de usuarios y contraseñas del sistema operativo
p.   Archivos de configuración relevantes del sistema operativo
q.   Archivos temporales
r.    Enlaces rotos
s.    Archivos de correo electrónico
t.    Archivos de navegación en Internet
u.    Certificación matemática de la integridad de los datos.
v.    Listado de los comandos utilizados en la computadora, durante la recolección de datos.
w.    Recolectar la topología de la red
4.    Si es factible, apagar el equipo.

b. Equipo apagado

En el caso que el Perito Informático Forense efectúe la recolección de la evidencia a partir del equipo apagado, deberá previamente asegurarse que el dispositivo de inicio del equipo no se realice a través del disco rígido o dispositivo de almacenamiento secundario dubitado. 
 

Deberá utilizar dispositivos de arranque en el modo solo lectura, con herramientas informáticas forenses para realizar la detección, recolección y registro de indicios probatorios.

1.    Apagar el equipo desconectando el cable de alimentación eléctrica
2.    Retirar diskettes, PenDirve, Zip.
3.    Descargar la propia electricidad estática, tocando alguna parte metálica y abrir el gabinete
4.    Desconectar la interfaz o manguera de datos, puede ser IDE o SCSI
5.    Desconectar la alimentación eléctrica del dispositivo de disco rígido
6.    Ingresar al CMOS (Complementary Metal Oxide Semiconductor) o Configuración del BIOS (Sistema de entrada y salida de la computadora):
a.    Encender la computadora
b.    Oprimir el conjunto de teclas que se muestra en el monitor cuando se inicia la computadora para acceder al CMOS
c.    Verificar la fecha y hora del CMOS y registrarla en el formulario de recolección de evidencia. y documentar todo tipo de dato que el Perito Informático Forense considere relevante y documentarlo con fotografía, filmadora o en la lista de control.
d.    Modificar la unidad de inicio o arranque del sistema operativo, es decir seleccionar la unidad de diskette, cd-rom/dvd o zip de solo lectura con las herramientas informáticas forenses.
e.    Guardar los cambios al salir
8.    Colocar la unidad de arranque, diskette, cd-rom/dvd o zip en el dispositivo de hardware pertinente
9.    Verificar el inicio desde la unidad seleccionada.
10.    Apagar el equipo
11.    Acorde a la decisión del perito informático forense o a lo solicitado en la requisitoria pericial, se podrá realizar el Procedimiento de duplicación y autenticación de la prueba, explicado anteriormente o continuar con la lectura del dispositivo original, configurando el mismo con los jumpers que el fabricante indique como solo lectura o colocando un dispositivo de hardware de bloqueo de escritura.
12.    Conectar el cable plano al disco rígido, puede ser IDE o SCSI
13.    Conectar la alimentación eléctrica del dispositivo de disco rígido
14.    Encender la computadora iniciando desde la unidad de arranque configurada en el CMOS.
15.    Colocar el dispositivo de almacenamiento forense.
16.    Efectuar la certificación matemática del dispositivo dubitado.
17.    Guardar el resultado en un dispositivo de almacenamiento forense.
18.    Registrar el resultado en el formulario de recolección de la evidencia.
19.    Por medio del conjunto de herramientas informático forense, obtener la siguiente información del disco dubitado, documentarla y almacenarla en dispositivos de almacenamiento forense, para su posterior análisis, ya sea en el lugar del hecho o en el laboratorio:

a)    Tipo de Sistema Operativo
b)    Fecha, hora y zona horaria del Sistema Operativo
c)    Versión del Sistema Operativo
d)    Número de particiones
e)    Tipo de particiones
f)    Esquema de la tabla de particiones
g)    Listado de todos los nombre de archivos, fecha y hora
h)    Registro del espacio descuidado o desperdiciado.
i.    Incluido el MBR
ii.    Incluida la tabla de particiones
iii.    Incluida la partición de inicio del sistema y los archivos de comandos
i)    Registro del espacio no asignado
j)    Registro del espacio de intercambio
k)    Recuperación de archivos eliminados
l)    Búsqueda de archivos ocultos con las palabras claves en el:
i.    espacio desperdiciado
ii.    espacio no asignado
iii.    espacio de intercambio
iv.    MBR y tabla de particiones
m)    Listado de todas las aplicaciones existentes en el sistema
n)    Búsqueda de programas ejecutables sospechosos
o)   Identificación de extensiones de archivos sospechosas.
p)   Listado de todos los archivos protegidos con claves.
q) Listado del contenido de los archivos de cada usuario en el directorio raíz y si existen, en los subdirectorios
r)    Verificación del comportamiento del sistema operativo:
i.     Integridad de los comandos
ii.    Integridad de los módulos
iii.    Captura de  pantallas

20.   Generar la autenticación matemática de los datos a través del algoritmo de hash al finalizar la detección, recolección y registro.
21.    Conservar las copias del software utilizado
22.    Apagar o dejar funcionando el equipo, esto dependerá de la requisitoria pericial.


4. Procedimiento para el resguardo de la prueba y preparación para su traslado


1.    Disponer, según sea el caso, las pruebas obtenidas en una zona despeja-da, para su posterior rotulado y registro.
2.    Registrar en el formulario de registro de la evidencia cada uno de los elementos dubitados, acorde a lo especificado en dicho formulario y agregando cualquier otra información que considere pertinente el perito informático forense.

3.    Proteger:
a.    en bolsas antiestáticas los elementos informáticos de almacenamiento secundario, registrando: Fecha y hora del secuestro, Tipo, Nro de serie del elemento si se puede obtener, Capacidad de almacenamiento, Apellido, Nombre y DNI del Perito Informático Forense, Firma del Perito Informático Forense.– Rótulos de Evidencia
b.    en bolsas manufacturadas con filamentos de cobre y níquel para prevenir la interferencia de señales inalámbricas celulares, gps, etc.-

4.    Proteger con plástico  y/o con bolsas estériles cualquier otro elemento que considere relevante el Perito Informático Forense y rotularlos con los datos pertinentes al elemento, Apellido, Nombre y DNI del Perito Informático Forense, Firma del Perito Informático Forense.
5.    Elaborar el acta de secuestro acorde al formulario del Recibo de Efectos
6.   Colocar los elementos identificados y registrados en una caja o recipiente de traslado que asegure la suficiente rigidez, aislamiento térmico, electro-magnético y protección para evitar daños accidentales en el traslado de los elementos probatorios.
7.  Trasladar, en lo posible, los elementos secuestrados reunidos en un único recipiente, evitando la confusión, separación o pérdida durante su almacenamiento posterior.– Formulario Cadena de Custodia

5. Traslado de la evidencia de informática forense

El traslado de la evidencia tendrá como destino el Laboratorio de Informática Forense correspondiente al organismo establecido en la requisitoria pericial. La permanencia en este laboratorio puede ser temporal, pero será necesario mantener la cadena de custodia mientras la prueba sea analizada por las entidades involucradas. Formulario de responsables de la cadena de custodia.

Acorde a la evolución del proceso judicial en donde se encuentra involucrada la prueba de informática forense, la prueba podrá ser posteriormente entregada y resguardada en un lugar o destino específico para su resguardo y depósito final o definitivo.

viernes, 9 de diciembre de 2011

Crimenes Exquisitos


 "Si luchas con monstruos, cuida de no convertirte también en monstruo. Si miras durante mucho tiempo un abismo, el abismo puede asomarse a tu interior." (Friedrich Nietzsche)


Hoy os presentamos la nueva obra del Dr. Vicente Garrido Genovés,  el prestigioso criminólogo , psicólogo y profesor español, viejo conocido de todos nuestros seguidores. Esta vez Vicente   junto a la autora Nieves Abarca, ha escrito  el  thriller gótico  "Crimenes Exquisitos", que saldrá a la venta el próximo 23 de enero de 2012.


SINOPSIS.-

El cuerpo de Lidia Naveria, una joven de la alta sociedad coruñesa, aparece flotando en el estanque de Eiris recreando la famosa Ofelia de Millais.

¿Qué relación tiene este crimen con el macabro asesinato acontecido meses antes en la Abadía de Whitby? 

La inspectora Valentina Negro, con ayuda del famoso criminólogo Javier Sanjuán, liderará una investigación que la llevará a colaborar con Scotland Yard, en una oscura trama a caballo entre A Coruña y Londres. Lo que nadie puede llegar a sospechar es que en la vertiginosa cuenta atrás para atrapar al asesino, deberán enfrentarse a las obsesiones más inconfesables de la sociedad actual.

El autor cuenta:

Cuando escribíamos "Crímenes Exquisitos",  teníamos claro que la historia tenía que reflejar la maldad en estado puro, pero también que dicha maldad tiene sus claroscuros, al igual que los personajes positivos, que arrastran cadenas de un pasado que no siempre saben asumir. De este modo, ni la maldad proviene necesariamente de la insania homicida, ni la virtud es siempre el producto de una moral intachable.

 ¿Cuál es el origen del asesinato? Hasta ahora la investigación ha revelado que las dos motivaciones esenciales son el poder y el sexo (si bien no debemos olvidar el lucro). El poder como expresión de una necesidad de dominar y humillar, lo que revierte en unas sensaciones poderosas para el que lo lleva a cabo. Si es un asesino de una única víctima, ese poder puede ser la manifestación de un deseo de venganza, producto de una ira contenida y cultivada o bien de su manifestación explosiva. Si es un asesino en serie, ese poder le transforma en otro ser, en alguien que de verdad responde a su naturaleza más íntima. En verdad, el poder es la gran motivación del asesino en serie. En nuestra naturaleza la fuente cerebral del poder y la dominación está muy cerca de la correspondiente al sexo. Los asesinos sexuales buscan ese poder como fuente extrema de la gratificación sexual. Todo esto lo tuvimos en cuenta Nieves Abarca y yo cuando escribimos "Crímenes Exquisitos".

El libro tiene 800 suculentas páginas!!! Un libro que introduce la criminología en medio de diversas tramas, con un fondo gótico inquietante...Para escribir Crimenes Exquisitos he utilizado muchas cosas de mi experiencia, de casos en los que he trabajado, y de conocimientos que los amantes de la criminología reconocerán... Aunque todo está supeditado a la trama: Nieves Abarca escribe con frenesí, y yo le pongo furia... Creo que el resultado vale la pena, aunque nos dejó el libro exhaustos...

Autores:Vicente Garrido y Nieves Abarca 
(Ediciones Versátil, col. OFF-Versátil).
A LA VENTA EL 23 DE ENERO DE 2012

viernes, 2 de diciembre de 2011

El destripador de Long Island


Investigar, es ver lo que todo el mundo ha visto y pensar lo que nadie más ha pensado. Werner Heisenberg



Todo comenzó ahora hace un año, cuando la Policía buscaba el cuerpo de Shannan Gilbert, una joven prostituta de New Jersey que desapareció en mayo de 2009 tras reunirse con un cliente en Oak Beach ,Long Island.

Tras meses de trabajos de rastreo en la zona , la unidad canina de la Policía halló algo que no esperaban, dentro de unas bolsas estaban los cuerpos de cuatro mujeres. Se trataba de prostitutas que ofrecían sus servicios en una página web de contactos. Por contra no había ninguna noticia del cuerpo de Shanan.

Los investigadores descubrieron los cuerpos de Megan Waterman, de 22 años, de Long Island, Nueva York; Maureen Brainard-Barnes, de 25 años, de Norwich, Connecticut; Melissa Barthelemy, de 24, de Buffallo y Amber Lynn Costello, de 27 años, de Wilmington.

Los cuerpos aparecieron cerca de la playa de Gilgo Beach en Long Island, uno de los lugares mas frecuentados en verano por los newyorkinos, que verán con gran preocupación como irán apareciendo en la zona más cuerpos asesinados.

Los investigadores piensan que los crímenes han sido cometidos por varios asesinos, aunque algunos criminólogos ya comienzan a pensar que sería raro que no se tratase del mismo individuo, un asesino con motivaciones sexuales.

Los residentes de Long Island empiezan a alarmarse, sumándose el FBI a las investigaciones . La Policía y el FBI comienzan a usar aviones con cámaras de alta definición, helicópteros, caballos , perros, buzos , escaleras y material de bomberos. Había que ampliar el rastreo de la zona , si los matorrales comenzaban a crecer, la búsqueda se iba a complicar.

Esta búsqueda más minuciosa da resultado, aparecen más cadáveres desmembrados. Tras ser analizados, la fiscalía de Long Island comunica que algunos de los restos encontrados en Gilgo Beach se corresponden con fragmentos de dos cuerpos descuartizados descubiertos en 2000 y 2003 en una localidad cercana y que otro de los cuerpos es una de niña de corta edad, posiblemente hija de alguna de las víctimas.

En mayo de 2011 se identificó el cráneo de Jessica Taylor de 20 años, cuyo cuerpo había sido encontrado en Manorville sin cabeza y manos. Todas las víctimas del "destripador de Long Island" eran mujeres relacionadas con el sexo.... todas menos una, la de un hombre travestido al que el asesino podía haber confundido con una mujer.


El asesino al parecer realizó una serie de llamadas a las familias de las víctimas para burlarse de ellas. Era un individuo inteligente o tenía conocimiento de los procedimientos de trabajo de la policía ? Todas las llamadas realizadas por el asesino habían sido efectuadas desde cabinas públicas en lugares muy concurridos, y ninguna superó el tiempo mínimo necesario para que la policía pudiera seguir el rastro de la llamada.

Expertos en ciencia forense realizaron retratos robots de dos de las víctimas sin identificar, se trata de un hombre asiático de unos 20 años y de una mujer caucásica, de entre 18 y 25 años.



Los investigadores trazan un perfil del asesino, podría tratarse de un hombre , blanco, de entre 25 y 40 años de edad, conocedor de la zona, con experiencia en técnicas de investigación y un coeficiente intelectual elevado. Algunos medios apuntan que el sospechoso podría ser un ex-policia o haber trabajado en los servicios de emergencia. El FBI y la Policía informaron que aún no se ha capturado a ningún sospechoso y que la posibilidad de que se trate de un ex agente de policía es «mera especulación».

Los asesinos en serie evolucionan, cambian su modus operandi no hacen necesariamente lo mismo todo el tiempo. Lo que es común en este caso es el lugar donde fueron encontrados los cuerpos y que las víctimas son profesionales del sexo. Todos los cuerpos encontrados han sido desmembradas, y esta parece ser la firma de un asesino en serie .


"En estos momentos nos inclinamos por esa hipótesis. Los crímenes son demasiado similares por las pruebas encontradas hasta ahora", explicó el Comisario Richard Dormer del "Suffolk County Police Department".

Cuando se le preguntó que le sucedió a Shannan Gilbert, Dormer no tenía respuesta. "Ese es un misterio", dijo "ahora tenemos 10 cadáveres, y no el de Shanan Gilbert"

A Gilbert le llevó alguien en su coche a casa del cliente, por contra las otras chicas llegaron solas a su cita, nadie les acompañó. La última vez que vieron a Gilbert fue huyendo entre las cañas, las otras no pudieron escapar. "Si Shannan Gilbert fue asesinada y su cuerpo fue arrojado a algún sito , no fue aquí" . El cuerpo de Shannan Gilbert no ha sido encontrado y según Dormer la Policía cree que su caso no tiene relación alguna con las otras diez víctimas.

"Nuestra teoría es que esto sea una coincidencia. Ella desapareció en Oak Beach y esto no tiene nada que ver con el asesino de Long Island ", dijo Dormer.

"A fecha de hoy tenemos diez cuerpos y ninguno es el de Shannan Gilbert ...todo un misterio".

Fuentes:
abc news
BBCnews
NBC

dailymail.


Related Posts Plugin for WordPress, Blogger...