bulk_extractor

bulk_extractor -o <out> -R <path>

Extrae automáticamente artefactos forenses (emails, URLs, hashes, coordenadas, tarjetas) de imágenes de disco o volcados con bulk_extractor.

Ejecútalo cuando necesites un barrido de extracción sin depender del sistema de ficheros: bulk_extractor escanea los datos crudos (imagen de disco, volcado de memoria, pcap) buscando patrones — direcciones de email, URLs, hashes, números de tarjeta, coordenadas GPS, credenciales — y los guarda en ficheros de features separados por tipo. Su ventaja frente a las herramientas de carving tradicionales: funciona sobre datos sin estructurar y es resistente a la fragmentación (no necesita el FS). En el IR, es el paso de triage que responde a '¿qué hay en esta imagen?' con la lista de artefactos extraídos, y el punto de partida para el análisis dirigido.

No lo uses como análisis completo: bulk_extractor extrae patrones, no contexto — un email encontrado no te dice quién lo envió ni cuándo; la correlación con la línea de tiempo y el análisis manual siguen siendo necesarios. En imágenes grandes tarda horas y genera muchos ficheros de features: acota con los filtros de scanner (opciones de habilitar/deshabilitar scanners) y con el tamaño. Y ojo con los falsos positivos: los patrones genéricos (URLs, emails) aparecen en cualquier imagen — los hallazgos se validan contra el contexto antes de incluirlos en el informe. El rendimiento en disco lento o en imágenes remotas es otro factor a planificar.