Sleuthkit fls
fls -r -m / image.dd > body.txt
Lista los ficheros de una imagen con fls en formato body (para timelines), el inventario del sistema de ficheros con sus metadatos.
Ejecútalo cuando necesites el inventario de ficheros de la imagen con el formato body file (el estándar de las timelines): fls -r recorre el árbol y -m / genera las líneas con la ruta, el inode, los tiempos y el tipo — el material crudo para construir la línea de tiempo del sistema con mactime o plaso. Es la base de la reconstrucción temporal: cada fichero con su MACB (modificación, acceso, cambio, birth). En el IR, la timeline responde a '¿qué ficheros aparecieron o se modificaron en la ventana del incidente?' — el payload, los scripts y las herramientas del atacante.
No lo uses como timeline final: fls genera el body file, pero la línea de tiempo legible se construye con mactime (o plaso sobre el body) — fls solo lista. En imágenes grandes, la salida es enorme (cientos de miles de líneas): el filtrado posterior (por ruta, por tiempo) es parte del flujo. Y ojo: fls lee el sistema de ficheros — en imágenes corruptas o con el FS dañado, la lista sale incompleta; los ficheros borrados aparecen (con el inode) pero sin nombre si el directorio se sobrescribió. Para la pregunta de un fichero concreto, icat o el navegador de Autopsy son más directos.