# Kit de práctica · Curso 9: Introducción a Incident Response

## Qué es

Un script, `crear-share.sh`, que genera la carpeta `share/` de la práctica del cifrado en curso: 14 ficheros `*.locked` **vacíos** (solo importan el nombre y la fecha de modificación) y un PDF sin cifrar. Es un script y no una carpeta porque las fechas de modificación no sobreviven a una descarga. Todo es ficticio y se crea con `touch`: no hay ransomware ni cifrado real.

## Requisitos

- Una consola **bash** con `find` de GNU: Linux, WSL o Git Bash en Windows. (macOS trae un `find` distinto sin `-printf`.)
- Para la práctica de evidencias: Windows PowerShell 5.1, sin permisos de administrador.

## Cómo usarlo

1. Descarga `crear-share.sh` a una carpeta vacía de tu equipo.
2. Abre la consola en esa carpeta (`cd` hasta ella) y ejecuta: `bash crear-share.sh`
3. Copia y pega los comandos de la diapositiva tal cual. Si quieres repetirlo desde cero, borra la carpeta `share` antes de volver a ejecutar el script (se niega a pisarla).

## Qué terminales cubre

| Diapositiva (título de la práctica) | Ficheros del kit | Qué esperar |
|---|---|---|
| Práctica: medir el alcance de un cifrado en curso | `crear-share.sh` (crea `share/`) | Salida **idéntica** a la diapositiva: `14` ficheros, 9 en `share/conta` y 5 en `share/rrhh`, primera y última fecha (`02:32` y `02:47` del 2026-10-09) y `share/rrhh/normas.pdf` sin cifrar. Las horas son las de **tu zona horaria**: el script las fija en hora local. |
| Práctica: un registro de decisiones en un fichero | no necesita ficheros (crea `incidente.log`) | Las **fechas y horas UTC son las de tu ejecución**. Si repites, el fichero se acumula (se usa `>>`): bórralo para empezar de cero. |
| Práctica: copiar el estado volátil y sellarlo con hashes | no necesita ficheros (crea `evidencia/`) | Datos de **tu** PC: las conexiones, los procesos, la hora y por tanto **los tres hash serán distintos**. Lo que importa es el procedimiento (copiar y sellar). |

## Avisos

- Con un `touch` de coreutils reciente (Ubuntu 26.04 usa uutils), `touch -d "2026-10-09 02:32:00"` interpreta la hora como UTC; por eso el script usa `touch -t`, que funciona igual en todas partes.
- Verificado con Git Bash (GNU) y Ubuntu 26.04 en WSL (el script y la práctica de `find`).
