Cuando nos enfrentamos a un incidente en el que está involucrado un sistema vivo con sistema operativo Windows, es imprescindible saber qué artefactos llevarse para poder analizar más tarde. Aunque hay herramientas populares y gratuitas, en mi experiencia, ninguna de ellas es capaz de hacer una extracción todo lo completa que necesito. Cierto es que, haciendo uso de dos de ellas, se puede obtener la mayoría de estos. Se podría decir que ambas son complementarias, aunque en conjunto, no del todo completas según las necesidades de la mayoría de los casos en los que me he encontrado. Además, una de ellas instala software en el sistema comprometido.El objetivo de una herramienta de adquisición de evidencias es que sea lo más completa y que ejecute el menor número de operaciones posibles para ser capaz de obtener un mismo número de evidencias, contaminando lo mínimo el sistema víctima. Con estas premisas en mente, he desarrollado desde cero, una herramienta capaz de aunar lo mejor de las dos herramientas más populares, así como la extracción de otros artefactos forenses distintos, igualmente necesarios, siguiendo un correcto orden de volatilidad, y respetando la integridad del sistema destino.Es compatible desde Windows 2003/XP en adelante.