Extracción Forense
Proceso de obtención de datos de dispositivos digitales (móviles, ordenadores, discos) de manera que preserve la integridad de la evidencia y mantenga la cadena de custodia para su uso en procedimientos judiciales.
¿Qué es la Extracción Forense?
La extracción forense es el proceso técnico de obtener datos de un dispositivo digital de manera que preserve su integridad y sea válida como prueba judicial. A diferencia de una copia normal, la extracción forense documenta cada paso, calcula hashes criptográficos, y mantiene la cadena de custodia.
Principio Fundamental
La extracción forense debe ser reproducible y verificable. Cualquier perito debe poder comprobar que los datos no han sido alterados comparando los hashes criptográficos.
Y hay una decisión que el perito informático forense toma antes de conectar nada, porque condiciona todo lo demás: qué tipo de extracción es posible en ese dispositivo, en ese estado concreto y en ese momento. Un móvil que llega encendido y desbloqueado admite mucho más que el mismo móvil apagado dos horas después, y esa ventana no se recupera.
Tipos de Extracción
1. Extracción Física (Physical Acquisition)
Copia bit a bit de toda la memoria del dispositivo, incluyendo:
- Datos activos y accesibles
- Archivos eliminados no sobrescritos
- Espacio no asignado
- Metadatos del sistema de archivos
| Ventaja | Limitación |
|---|---|
| Máxima cantidad de datos | Requiere acceso root/jailbreak |
| Recupera datos eliminados | Puede no ser posible en dispositivos nuevos |
| Copia forense completa | Proceso más lento |
2. Extracción del Sistema de Archivos (File System)
Obtiene la estructura completa de archivos del dispositivo sin copiar el espacio no asignado.
| Ventaja | Limitación |
|---|---|
| Más rápida que física | No recupera datos eliminados |
| Estructura de archivos completa | Menos profunda |
| Compatible con más dispositivos | Requiere cierto nivel de acceso |
3. Extracción Lógica (Logical Acquisition)
Similar a un backup: obtiene solo los datos accesibles a través de las APIs del sistema operativo.
| Ventaja | Limitación |
|---|---|
| La más compatible | Solo datos “visibles” |
| No requiere acceso especial | No recupera eliminados |
| Rápida | Información limitada |
4. Extracción de la Nube (Cloud Acquisition)
Obtiene datos sincronizados en servicios cloud como iCloud, Google Drive, o backups de WhatsApp.
| Ventaja | Limitación |
|---|---|
| No requiere dispositivo físico | Necesita credenciales o orden judicial |
| Datos históricos disponibles | Puede estar cifrado E2E |
| Múltiples dispositivos | Dependiente del proveedor |
Combinación de Métodos
Un análisis forense completo suele combinar múltiples tipos de extracción para obtener la máxima cantidad de evidencia posible.
Proceso de Extracción Forense
Documentación inicial: Fotografiar el dispositivo, registrar estado (encendido/apagado), IMEI, modelo, daños visibles.
Aislamiento de red: Activar modo avión o usar jaula de Faraday para evitar borrado remoto.
Selección de método: Determinar el tipo de extracción más apropiado según el dispositivo y objetivos.
Adquisición de datos: Realizar la extracción con herramienta forense certificada.
Verificación de integridad: Calcular el hash SHA-256 de la imagen obtenida y contrastarlo con el del origen. MD5 y SHA-1 solo se conservan como valor secundario cuando la herramienta los emite por compatibilidad: ambos tienen colisiones demostradas y no deben usarse como única garantía de integridad.
Documentación: Registrar herramienta utilizada, versión, fecha/hora, y resultados.
Almacenamiento seguro: Guardar la imagen en medio verificable con cadena de custodia.
Herramientas Profesionales
Comerciales
| Herramienta | Fabricante | Especialidad |
|---|---|---|
| Cellebrite UFED | Cellebrite | Móviles, líder del mercado |
| Oxygen Forensic Detective | Oxygen | Móviles y cloud |
| MSAB XRY | MSAB | Móviles, usado por policía |
| Magnet AXIOM | Magnet | Análisis integral |
| MOBILedit Forensic | Compelson | Económica, efectiva |
| Elcomsoft | Elcomsoft | Especialista en iOS/cloud |
Gratuitas
Conviene distinguir gratuito de código abierto: no es lo mismo poder usar la herramienta sin pagar que poder auditar cómo obtiene el resultado, y en un contrainforme la diferencia importa.
| Herramienta | Licencia | Uso Principal |
|---|---|---|
| Autopsy | Código abierto (sobre The Sleuth Kit) | Análisis de imágenes de disco |
| dd / dcfldd | Código abierto | Clonación bit a bit en Linux |
| ADB (Android Debug Bridge) | Código abierto (AOSP) | Extracción lógica Android |
| FTK Imager | Gratuito pero propietario (Exterro) | Creación y verificación de imágenes forenses |
Extracción por Sistema Operativo
Android
| Método | Requisitos | Datos Obtenidos |
|---|---|---|
| ADB Backup | Depuración USB activa | Backup lógico limitado |
| Extracción con root | Root del dispositivo | Acceso completo |
| Chip-off | Desoldado de memoria | Imagen física completa |
| JTAG | Acceso hardware | Memoria completa |
iOS
| Método | Requisitos | Datos Obtenidos |
|---|---|---|
| iTunes Backup | Confianza del dispositivo | Backup cifrado/no cifrado |
| Extracción AFU | Dispositivo desbloqueado | Datos accesibles |
| Extracción BFU | Dispositivo bloqueado | Datos muy limitados |
| Jailbreak | Vulnerabilidad disponible | Acceso del sistema de archivos |
| GrayKey/Cellebrite Premium | Licencia especial | Desbloqueo y extracción |
AFU vs BFU
AFU (After First Unlock): El dispositivo se ha desbloqueado al menos una vez desde el encendido, los datos están parcialmente descifrados en memoria. BFU (Before First Unlock): Dispositivo recién encendido, los datos permanecen cifrados y son inaccesibles.
Desafíos Técnicos Actuales
Cifrado de Dispositivos
Los móviles modernos cifran todos los datos por defecto:
- Android: cifrado por fichero (FBE, File-Based Encryption) desde la versión 7, e impuesto en todo terminal que salga de fábrica con Android 10 o posterior. Cifra los datos de cada aplicación por separado, de modo que sin las credenciales del terminal el contenido no es legible aunque se lea el chip
- iOS: protección de datos por clase desde iOS 4
Bloqueos de Seguridad
- Códigos PIN/contraseña
- Biometría (huella, facial)
- Bloqueo tras intentos fallidos
- Borrado remoto (Find My iPhone, Google Find)
Actualizaciones de Seguridad
Los fabricantes parchean vulnerabilidades constantemente, haciendo que técnicas de extracción dejen de funcionar.
Validez Judicial de la Extracción
Antes de los requisitos técnicos hay uno previo que los anula todos si falla: el acceso al dispositivo tiene que ser lícito. El art. 588 sexies LECrim exige que el registro de dispositivos de almacenamiento masivo esté amparado por una resolución judicial con motivación individualizada — el auto que autoriza la entrada y registro de un domicilio no cubre por sí solo el acceso al contenido de los equipos que allí se aprehendan. Fuera del proceso penal, el título habilitante suele ser el consentimiento documentado del titular o el encargo de parte sobre un dispositivo propio.
Cumplido eso, la extracción debe satisfacer:
| Requisito | Cómo se cumple |
|---|---|
| Integridad | Hash SHA-256 calculado en origen y verificado tras la adquisición |
| Cadena de custodia | Documentación de cada manipulación, con fecha, hora y responsable (ISO 27037) |
| Reproducibilidad | Metodología, herramienta y versión documentadas, de modo que otro perito pueda repetir el proceso |
| Herramienta trazable | No existe en España un registro oficial de software forense admitido: lo que sostiene el resultado no es la marca, sino poder explicar qué hizo la herramienta y con qué parámetros |
| Perito cualificado | Formación y experiencia demostrables en la materia concreta |
Ejemplo Práctico: Extracción de Móvil
Escenario ilustrativo
El caso que sigue es un escenario construido sobre una tipología habitual: sirve para mostrar el orden de las actuaciones y qué se documenta en cada paso, no relata un encargo concreto. El perfil de la empresa y del trabajador no corresponden a un asunto identificable y no se describe desenlace judicial alguno. La secuencia técnica sí es la real.
Escenario
En un caso de competencia desleal, se requiere analizar el móvil de un exempleado para determinar si copió información confidencial antes de irse a la competencia.
Proceso
Recepción: Móvil Samsung Galaxy S22, Android 13, con patrón de bloqueo.
Documentación: Fotografías, registro de IMEI, estado del dispositivo.
Aislamiento: Modo avión activado, introducido en bolsa de Faraday.
Intento de acceso: El propietario proporciona el patrón de desbloqueo (con consentimiento documentado).
Extracción: Cellebrite UFED - extracción del sistema de archivos completo.
Verificación: SHA-256 de la imagen contrastado con el del origen
- SHA-256 origen:
9f8e7d6c5b4a…e21d - SHA-256 imagen:
9f8e7d6c5b4a…e21d✔ coinciden
- SHA-256 origen:
Análisis: Se identifican archivos de la empresa copiados a SD y enviados por email el último día de trabajo.
Resultado
Informe pericial con evidencia de la copia no autorizada de documentos confidenciales, con cadena de custodia completa y hashes verificables.
El estado en que llega el dispositivo decide lo que se puede extraer
Un móvil que se apaga «para conservarlo» pasa de AFU a BFU y con ello se pierde casi todo lo accesible. Recepción documentada, aislamiento, adquisición con la herramienta y versión registradas, y verificación SHA-256 contra el origen.
Conclusión
La extracción forense es el primer paso crítico en cualquier análisis de dispositivos digitales. La elección del método adecuado, el uso de herramientas certificadas, y el mantenimiento riguroso de la cadena de custodia son esenciales para que la evidencia obtenida tenga valor probatorio en procedimientos judiciales.
Última actualización: 20 de agosto de 2026 Categoría: Forense Digital Código: EXF-001
Preguntas Frecuentes
¿Qué diferencia hay entre extracción física y lógica?
La extracción física copia bit a bit toda la memoria (incluidos datos eliminados), mientras que la lógica solo obtiene datos accesibles a través del sistema operativo (como un backup). La física es más completa pero requiere más acceso.
¿Se pueden recuperar datos borrados con extracción forense?
Con extracción física, sí. Los datos eliminados permanecen en la memoria hasta ser sobrescritos. Un análisis forense puede recuperar mensajes, fotos y archivos borrados.
¿Qué herramientas usan los peritos para extracción forense?
Las principales son Cellebrite UFED, Oxygen Forensic Detective, MSAB XRY, y Magnet AXIOM. También existen herramientas de código abierto como Autopsy.
Términos Relacionados
Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
Hash Criptográfico
Algoritmo matemático que genera una huella digital única para cualquier archivo, garantizando ante un tribunal que la evidencia no ha sido alterada o manipulada.
Evidencia Digital
Información digital (archivos, logs, mensajes) con valor probatorio en juicio. Su peso depende de que se pueda sostener su autenticidad e integridad, y la licitud de la obtención se juzga aparte, por el art. 11.1 LOPJ.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
