Herramientas

CAINE Linux

Distribución Linux italiana especializada en análisis forense digital que arranca en modo solo lectura, incluye herramientas forenses preinstaladas y está diseñada para reducir el riesgo de modificación accidental de la evidencia.

11 min de lectura

¿Qué es CAINE Linux?

CAINE (Computer Aided INvestigative Environment) es una distribución Linux italiana especializada en análisis forense digital. El proyecto comenzó en 2008 como tesis de grado de Giancarlo Giustini y está mantenido por Nanni Bassetti desde finales de 2009. CAINE destaca por su política de montaje en solo lectura por defecto, una medida que reduce el riesgo de escrituras accidentales sobre la evidencia durante el análisis, aunque debe verificarse y documentarse en cada intervención.

CAINE funciona como sistema live, arrancando desde USB o DVD sin necesidad de instalación. Esto permite a peritos informáticos y fuerzas de seguridad analizar ordenadores sin modificar el disco duro del sistema investigado, preservando la cadena de custodia desde el primer momento.

La distribución incluye un amplio conjunto de herramientas forenses preinstaladas y configuradas, desde Guymager para la adquisición hasta utilidades de análisis de disco, memoria y red, preparadas para trabajar sobre equipos compatibles.

Origen italiano

CAINE fue creado en Italia y mantiene una comunidad activa de desarrollo. El nombre y la documentación original están en italiano, aunque la interfaz del sistema operativo está disponible en múltiples idiomas, incluyendo español e inglés.

Características fundamentales

Modo solo lectura por defecto

La característica más importante de CAINE es su política de read-only by default:

  • Discos no se montan automáticamente: A diferencia de distribuciones normales, CAINE no monta discos al detectarlos
  • Montaje manual en solo lectura: Cuando se necesita acceder a un disco, se monta explícitamente en modo RO
  • Bloqueo a nivel kernel: El sistema bloquea intentos de escritura incluso si un programa lo intenta
  • Mounter gráfico: Herramienta que muestra claramente el estado RO/RW de cada disco
## Verificar estado de solo lectura
blockdev --getro /dev/sdb
## Resultado: 1 = solo lectura, 0 = lectura/escritura

## Si necesitas asegurar solo lectura manualmente:
sudo blockdev --setro /dev/sdb

CAINE Mounter

La herramienta Mounter de CAINE proporciona control visual sobre el montaje de dispositivos:

┌─────────────────────────────────────────────────────────────┐
│                     CAINE Mounter                           │
├─────────────────────────────────────────────────────────────┤
│ Device        │ Size    │ Type  │ Status        │ Action   │
├───────────────┼─────────┼───────┼───────────────┼──────────┤
│ /dev/sda      │ 500 GB  │ SATA  │ 🔒 Read-Only  │ [Mount]  │
│ /dev/sdb      │ 1 TB    │ USB   │ ○ Not mounted │ [Mount]  │
│ /dev/sdc1     │ 32 GB   │ USB   │ 🔓 Read-Write │ [Unmount]│
└─────────────────────────────────────────────────────────────┘

El esquema anterior es una representación simplificada. En la herramienta oficial, el estado se distingue por el color del icono de disco: verde indica política de solo lectura y rojo indica un dispositivo montado en escritura.

Verificación obligatoria

Antes de cualquier operación forense, verifica visualmente en Mounter que el disco de evidencia esté en modo solo lectura (icono de disco en verde). Un disco montado en escritura (icono en rojo) puede modificarse, comprometiendo el valor de la evidencia.

Arranque Live

CAINE está diseñado para arrancar desde medios externos:

  1. USB booteable: Método más común, rápido y reutilizable
  2. DVD: Para entornos donde USB está restringido
  3. Red (PXE): Para laboratorios forenses con múltiples estaciones

El arranque live significa que:

  • No se instala nada en el disco del ordenador investigado
  • El sistema operativo original no se ejecuta al arrancar desde CAINE
  • La ejecución puede cargarse en RAM si se selecciona la opción «to RAM» (toram) en el menú de arranque; no ocurre de forma automática en todos los modos
  • Tras apagar, CAINE no deja instalación en el disco; aun así, pueden persistir registros en firmware o en dispositivos que el operador haya desbloqueado

Herramientas forenses incluidas

CAINE integra un conjunto amplio de herramientas forenses. La selección exacta varía entre versiones, por lo que conviene consultar el manifiesto de la edición que se utilice; las siguientes son de las más habituales, agrupadas por categoría:

Adquisición de imágenes

HerramientaFunción
GuymagerCreación de imágenes E01/DD con interfaz gráfica
dc3ddClonación forense con hash integrado
dcflddVersión forense mejorada de dd
ewfacquireAdquisición en formato E01 (CLI)

Análisis de sistemas de archivos

HerramientaFunción
Sleuth KitHerramientas CLI para sistemas de archivos
ForemostFile carving por firmas
ScalpelFile carving optimizado
PhotoRecRecuperación de archivos multimedia

Análisis de Windows

HerramientaFunción
RegRipperExtracción de datos del Registro de Windows
HivexAnálisis de archivos de registro
NTFS-3GAcceso a particiones NTFS
Prefetch ParserAnálisis de archivos Prefetch

Análisis de memoria

HerramientaFunción
VolatilityAnálisis de volcados de memoria RAM
LiMEAdquisición de memoria en Linux
RekallFramework de análisis de memoria — repositorio archivado desde el 18 de octubre de 2020, sin correcciones ni soporte para formatos nuevos

Red y comunicaciones

HerramientaFunción
WiresharkAnálisis de capturas de red
NetworkMinerExtracción de archivos de capturas
EttercapAnálisis de tráfico de red

Utilidades forenses

HerramientaFunción
HashDeepCálculo y verificación de hashes
ssdeepHashing fuzzy para similitud
ExifToolAnálisis de metadatos de archivos
Bulk ExtractorExtracción de datos estructurados

Flujo de trabajo típico con CAINE

  1. Preparación del entorno

    Crear USB booteable de CAINE:

    # En Linux/macOS
    sudo dd if=caine.iso of=/dev/sdX bs=4M status=progress

    O usar Rufus en Windows.

  2. Arranque desde USB

    • Configurar BIOS/UEFI para arrancar desde USB
    • Seleccionar “CAINE Live” en el menú de arranque
    • Esperar carga completa del sistema
  3. Verificación de protección de discos

    Abrir Mounter y confirmar que todos los discos internos están en modo Read-Only.

  4. Documentación inicial

    Antes de tocar nada, documentar:

    • Fotografías del equipo
    • Números de serie de discos
    • Estado de los indicadores LED
    • Fecha y hora del sistema
  5. Adquisición forense

    Usar Guymager para crear imagen forense:

    • Seleccionar disco origen
    • Configurar formato E01
    • Introducir metadatos del caso
    • Ejecutar y verificar hashes
  6. Análisis posterior

    El análisis se realiza sobre la imagen adquirida, con una herramienta compatible instalada en la estación de análisis (por ejemplo, Autopsy o Sleuth Kit):

    • Crear nuevo caso
    • Añadir la imagen forense como fuente
    • Ejecutar los módulos de análisis
  7. Documentación de hallazgos

    Registrar todos los hallazgos con:

    • Capturas de pantalla
    • Hashes de archivos relevantes
    • Rutas y timestamps
    • Notas del análisis

Caso práctico: Investigación de fraude interno

Escenario ilustrativo

Los hechos, identificadores (número de caso, referencias de evidencia), tiempos, hallazgos e importes de este ejemplo son ficticios y se emplean con fines didácticos: no describen una resolución ni una intervención real. La secuencia técnica sí refleja un flujo de trabajo habitual con CAINE.

Situación: Una empresa sospecha que un empleado del departamento financiero ha estado realizando transferencias fraudulentas. Se requiere analizar su ordenador de trabajo sin alertarle.

Intervención con CAINE:

  1. Preparación fuera de horario

    Se accede al ordenador del sospechoso fuera del horario laboral. Se fotografía el estado del equipo antes de tocarlo.

  2. Arranque desde CAINE USB

    Se inserta el USB con CAINE y se arranca desde él. El disco duro del empleado aparece como /dev/sda; CAINE no lo monta automáticamente y, cuando se monta, se hace en solo lectura.

  3. Verificación de protección

    Se abre Mounter y confirma:

    /dev/sda (500GB SATA) - 🔒 Read-Only
  4. Adquisición con Guymager

    Se crea imagen E01 del disco completo:

    • Case: FRAUDE-FIN-2026-001
    • Evidence: HD-FINANCIERO-001
    • Examiner: Perito Informático Forense
    • Hash MD5 + SHA256 + Verificación automática

    Tiempo: variable según el soporte, la interfaz y el equipo; se registra la duración efectivamente observada

  5. Revisión preliminar de la imagen

    Sobre la imagen ya adquirida se realiza una revisión inicial que orienta el análisis posterior:

    • Historial de navegación: múltiples accesos a banca online no corporativa
    • Documentos recientes: hojas de cálculo con listados de transferencias
    • Correos: comunicaciones con cuentas externas sospechosas
  6. Preservación de la escena

    Se apaga el ordenador, se devuelve a su estado original, y se retira el USB CAINE. El equipo queda exactamente como estaba.

  7. Análisis en laboratorio

    La imagen E01 se analiza exhaustivamente en el laboratorio forense, sin necesidad de volver a acceder al ordenador original.

Resultado del escenario: el análisis localiza en la imagen el historial de navegación, los documentos y los correos relevantes para la investigación. El valor probatorio de un material así no depende de la distribución empleada, sino de que el perito documente la versión y la configuración utilizadas, verifique los hashes de las copias y conserve la cadena de custodia.

Versiones de CAINE

CAINE 14.0 (2025)

Versión actual, basada en Ubuntu 24.04 LTS:

  • Kernel Linux 6.8
  • Bloqueo en solo lectura de todos los dispositivos de bloque
  • Arranque UEFI/BIOS y modo «to RAM»
  • Herramientas actualizadas

CAINE 13.0 (2023)

Basada en Ubuntu 22.04 LTS:

  • Kernel Linux 5.15 LTS
  • Nuevo sistema de montaje mejorado
  • Soporte APFS mejorado para macOS

CAINE 12.4 (2021)

Basada en Ubuntu 20.04:

  • Kernel Linux 5.4
  • Arranque UEFI/BIOS y Secure Boot (ya presente desde CAINE 5.0)
  • Mejoras en rendimiento de Guymager

Histórico

VersiónAñoBase Ubuntu
CAINE 14.0202524.04 LTS
CAINE 13.0202322.04 LTS
CAINE 12.4202120.04 LTS
CAINE 11.0201918.04 LTS
CAINE 10.0201818.04 LTS
CAINE 9.0201716.04 LTS

Comparativa con otras distribuciones forenses

CaracterísticaCAINEKali LinuxPaladin
EnfoqueForense puroPentesting + ForenseForense
Solo lectura✅ Por defecto❌ No✅ Por defecto
InterfazMATE (gráfica)XFCEMATE
BaseUbuntuDebianUbuntu
PrecioGratuitoGratuitoDonationware / comercial ≥ 25 USD
OrigenItaliaUSAUSA
ComunidadActivaMuy activaActiva

¿Cuándo usar CAINE?

  • Adquisición forense: política de montaje en solo lectura por defecto
  • Trazabilidad: versión, configuración y hashes documentables para su ratificación
  • Formación: entorno completo y bien documentado
  • Primera respuesta: arranque rápido, sin instalación

¿Cuándo usar alternativas?

  • Pentesting: Kali Linux es más completo
  • Servidores: Distribuciones específicas de respuesta a incidentes
  • Entorno corporativo: Soluciones comerciales con soporte

Creación de USB booteable

En Windows (con Rufus)

  1. Descargar la ISO vigente de CAINE desde el sitio oficial y verificar su SHA-256
  2. Descargar e instalar Rufus
  3. Insertar USB de al menos 8 GB
  4. En Rufus:
    • Device: Seleccionar el USB
    • Boot selection: Seleccionar ISO de CAINE
    • Partition scheme: GPT (para UEFI) o MBR (para BIOS legacy)
  5. Click en “START” y esperar

En Linux/macOS

## Identificar el USB
lsblk  # Linux
diskutil list  # macOS

## Escribir imagen (¡cuidado con el dispositivo correcto!)
sudo dd if=caine.iso of=/dev/sdX bs=4M status=progress
sync
Precaución con dd

El comando dd sobrescribe el dispositivo destino sin confirmación. Verifica tres veces que /dev/sdX corresponde al USB y no a otro disco.

CAINE es una herramienta técnica; su uso no determina por sí solo la admisión ni el valor de una prueba. El perito debe poder explicar la versión y la configuración utilizadas, documentar la adquisición, verificar la integridad de las copias y conservar la cadena de custodia. La ISO/IEC 27037 ofrece directrices para la identificación, recogida, adquisición y preservación de la evidencia digital, pero no certifica CAINE ni ninguna otra distribución. El artículo 348 de la Ley de Enjuiciamiento Civil recuerda además que el tribunal valora los dictámenes periciales «según las reglas de la sana crítica»: se pondera el dictamen, no la marca de la herramienta empleada.

Relación con otros conceptos

  • Guymager: Herramienta de adquisición incluida en CAINE
  • Autopsy: plataforma de análisis forense que se usa sobre las imágenes adquiridas (no viene incluida en CAINE 13/14)
  • Write Blocker: CAINE actúa como bloqueador de escritura por software
  • Imagen forense: Formato de salida de las adquisiciones con CAINE
  • Cadena de custodia: CAINE ayuda a mantenerla intacta

¿Prefieres que el análisis lo firme quien va a ratificarlo?

La herramienta no sostiene un dictamen: lo sostiene quien puede explicar en sala qué hizo con ella, con qué versión y por qué.

Conclusión

CAINE Linux es una distribución forense ampliamente utilizada por peritos informáticos que necesitan un entorno con política de montaje en solo lectura por defecto y herramientas forenses preconfiguradas. Esa política reduce el riesgo de escrituras accidentales sobre la evidencia, pero no sustituye la verificación de integridad ni la documentación del procedimiento por parte de un perito informático, que es quien puede explicarlo y ratificarlo ante el tribunal.

Para el profesional forense, dominar CAINE significa disponer de un entorno forense portable en un USB, capaz de arrancar equipos compatibles y trabajar sobre ellos con una política de solo lectura por defecto, siempre que se verifique y documente cada paso.


Última actualización: 6 de septiembre de 2026 Categoría: Herramientas Código: HER-013

Preguntas Frecuentes

¿Por qué CAINE monta los discos en solo lectura?

Para reducir el riesgo de escrituras accidentales sobre la evidencia. Al montar los discos en modo solo lectura, CAINE previene modificaciones involuntarias durante el análisis; es una medida preventiva que el perito debe verificar y documentar. Contribuye a preservar la cadena de custodia en procedimientos judiciales.

¿CAINE es gratuito?

Sí, CAINE Linux es gratuito y de código abierto. Se distribuye como imagen ISO que puede grabarse en USB o DVD para arrancar un ordenador compatible sin instalación.

¿Qué herramientas forenses incluye CAINE?

CAINE incluye un amplio conjunto de herramientas forenses preconfiguradas: Guymager, Sleuth Kit, PhotoRec, Foremost, RegRipper, Volatility, Wireshark y otras. La selección exacta varía entre versiones; conviene consultar el manifiesto de la edición utilizada.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp