Técnico

Formato DD

Formato de imagen forense sin compresión ni metadatos que copia bit a bit el contenido exacto de un disco, produciendo una réplica idéntica del medio original.

8 min de lectura

¿Qué es el formato DD?

El formato DD (también llamado raw, img o bin) es el formato de imagen forense más simple y universal. Consiste en una copia bit a bit del dispositivo de origen, sin ningún tipo de procesamiento, compresión o metadatos añadidos. El archivo resultante es una réplica exacta del disco original, byte por byte.

El nombre proviene del comando Unix dd (data duplicator o dataset definition), una herramienta de bajo nivel presente en todos los sistemas Unix/Linux desde los años 70. Aunque el comando original no fue diseñado específicamente para forense, su capacidad de copiar datos a nivel de bloques lo convirtió en la herramienta fundamental para adquisición forense.

A diferencia del formato E01, que encapsula la imagen con metadatos y compresión, el formato DD es “lo que ves es lo que hay”: un flujo continuo de bytes idéntico al disco original.

Universalidad del formato

El formato DD es legible por cualquier herramienta forense, sistema operativo o utilidad de disco. Esta universalidad lo hace ideal como formato de intercambio y archivo a largo plazo, aunque su tamaño (igual al disco original) puede ser un inconveniente.

Características técnicas

Estructura del archivo

Un archivo DD no tiene estructura interna definida:

Byte 0 ────────────────────────────────────────────────────── Byte N
│                                                                   │
│  Copia exacta del dispositivo: sector 0 hasta sector final        │
│  Sin cabeceras, sin metadatos, sin compresión                     │
│                                                                   │
└───────────────────────────────────────────────────────────────────┘

Donde N = (número de sectores × tamaño de sector) - 1

Correspondencia directa

Cada byte del archivo DD corresponde exactamente al mismo offset en el disco original:

Offset en discoOffset en DDContenido
0x000000000x00000000MBR/GPT
0x000002000x00000200Sector 1
0x000004000x00000400Sector 2
0xXXXXXXXX0xXXXXXXXXÚltimo sector

Esta correspondencia 1:1 permite:

  • Montar la imagen como disco virtual
  • Acceder directamente a cualquier offset
  • Usar herramientas que esperan acceso raw

Tamaño del archivo

El archivo DD tiene exactamente el mismo tamaño que el dispositivo:

  • Disco de 500 GB → Archivo DD de 500 GB
  • USB de 32 GB → Archivo DD de 32 GB
  • Partición de 100 GB → Archivo DD de 100 GB
Espacio necesario

Asegúrate de tener suficiente espacio libre antes de crear una imagen DD. Un disco de 2 TB requiere 2 TB de espacio para la imagen, más espacio adicional para trabajar.

Creación de imágenes DD

Con dd (básico)

El comando dd original es funcional pero carece de características forenses:

## Copia básica (NO RECOMENDADO para forense)
dd if=/dev/sdb of=/casos/imagen.dd bs=4M

## Problemas:
## - No calcula hash
## - No muestra progreso
## - No maneja errores de lectura correctamente

Con dc3dd (forense)

dc3dd es una versión mejorada de dd para uso forense:

## Instalación
sudo apt install dc3dd

## Adquisición forense completa
dc3dd if=/dev/sdb of=/casos/evidencia.dd \
    hash=sha256 \
    log=/casos/adquisicion.log \
    hlog=/casos/hashes.txt \
    rec=on \
    conv=noerror,sync

## Parámetros:
## hash=sha256    → Calcula hash durante copia
## log=           → Guarda log de la operación
## hlog=          → Guarda solo los hashes
## rec=on         → Modo recuperación (continúa tras errores)
## conv=noerror   → No para ante errores de lectura
## conv=sync      → Rellena sectores ilegibles con ceros

Con dcfldd

Otra alternativa forense con características similares:

## Instalación
sudo apt install dcfldd

## Adquisición con verificación
dcfldd if=/dev/sdb of=/casos/evidencia.dd \
    hash=sha256 \
    hashwindow=10G \
    hashlog=/casos/hashes.txt \
    errlog=/casos/errores.txt \
    bs=4M

Con Guymager (interfaz gráfica)

Guymager también puede crear imágenes DD:

  1. Seleccionar dispositivo en la lista
  2. Click derecho → “Acquire image”
  3. En “File format” seleccionar “Linux dd raw”
  4. Completar metadatos (se guardan en archivo .info separado)
  5. Activar el cálculo de hash SHA-256 (MD5 solo si se necesita por compatibilidad, nunca en su lugar)
  6. Iniciar adquisición

Caso práctico: Adquisición DD para análisis rápido

Escenario ilustrativo

El caso que sigue es un escenario construido para mostrar la secuencia de comandos y en qué orden se ejecutan: los tiempos y los hallazgos son ficticios y no corresponden a ningún encargo. Los comandos sí son los reales.

Situación: se necesita adquirir con rapidez una memoria USB de 64 GB localizada durante la respuesta a un incidente, y se requiere acceso al contenido para un triaje preliminar.

Proceso:

  1. Protección del dispositivo

    Conectar USB mediante write blocker hardware.

    # Verificar protección
    blockdev --getro /dev/sdc
    # Resultado: 1 ✓
  2. Identificación del dispositivo

    fdisk -l /dev/sdc
    # Disk /dev/sdc: 64 GB
    # Partitions: sdc1 (FAT32)
  3. Adquisición con dc3dd

    dc3dd if=/dev/sdc of=/casos/usb-incidente.dd \
        hash=sha256 \
        log=/casos/usb-adquisicion.log

    Tiempo: 8 minutos (velocidad USB 3.0)

  4. Verificación de hashes

    MD5:    7a3b9c2d1e4f5678...
    SHA256: 1a2b3c4d5e6f7890...
  5. Montaje para análisis rápido

    # Crear dispositivo loop
    sudo losetup -fP /casos/usb-incidente.dd
    
    # Montar partición en solo lectura
    sudo mount -o ro,loop /dev/loop0p1 /mnt/evidencia
    
    # Análisis inmediato
    ls -la /mnt/evidencia/
  6. Resultado

    En 15 minutos totales se adquirió la imagen y se accedió al contenido para análisis preliminar, encontrando scripts maliciosos que confirmaron la intrusión.

Ventajas del formato DD

Universalidad

  • Compatible con todas las herramientas forenses
  • Funciona en cualquier sistema operativo
  • No requiere software especial para leer

Montaje directo

## Linux: montar como dispositivo loop
sudo losetup -fP imagen.dd
mount -o ro /dev/loop0p1 /mnt/evidencia

## Windows: usar Arsenal Image Mounter o similar

Velocidad de adquisición

Sin compresión ni procesamiento, la velocidad está limitada solo por el hardware:

  • Sin overhead de CPU
  • Velocidad máxima de E/S del disco

Simplicidad

  • Sin dependencias de librerías específicas
  • Formato estable y documentado
  • Fácil de verificar (hash del archivo = hash del disco)

Compatibilidad con virtualización

## Convertir DD a VMDK para análisis en VM
qemu-img convert -f raw -O vmdk imagen.dd imagen.vmdk

Desventajas del formato DD

Tamaño

El archivo DD tiene el tamaño completo del disco:

Un disco de 2 TB produce un DD de 2 TB, sin excepción.

Cuánto comprime E01 depende del contenido, no del formato

Circula la idea de que E01 ocupa «un 30-50 % menos», y no es una propiedad del formato: es una propiedad de los datos. La compresión zlib de EWF reduce muchísimo un disco con gran parte del espacio sin asignar —bloques de ceros— y no reduce prácticamente nada un disco cifrado, porque los datos cifrados son indistinguibles del ruido y no tienen redundancia que explotar.

La consecuencia práctica va justo al revés de lo que sugiere la regla general: en un equipo moderno con cifrado completo activado, que es hoy lo normal, elegir E01 para ahorrar espacio no ahorra casi nada. Si el espacio es la restricción, hay que medirlo en el caso concreto antes de decidir.

Sin metadatos integrados

El archivo DD no contiene:

  • Información del caso
  • Nombre del examinador
  • Hash de verificación
  • Notas o comentarios

Estos datos deben almacenarse en archivos separados (.info, .txt, .log).

Sin segmentación automática

Para dividir un DD grande:

## Dividir en segmentos de 2GB
split -b 2G imagen.dd imagen.dd.

## Resultado: imagen.dd.aa, imagen.dd.ab, ...

## Reconstruir
cat imagen.dd.* > imagen_completa.dd

Sin verificación integrada

El hash debe calcularse y almacenarse por separado:

## Calcular hash
sha256sum imagen.dd > imagen.dd.sha256

## Verificar
sha256sum -c imagen.dd.sha256

Comparativa DD vs E01

AspectoDD (Raw)E01 (Expert Witness)
TamañoIgual al discoMenor, en la medida en que el contenido comprima (nada si está cifrado)
CompresiónNoSí (zlib)
MetadatosExternosIntegrados
Hash integradoNo
SegmentaciónManualAutomática
Velocidad creaciónMáximaMedia
CompatibilidadUniversalMuy alta
Montaje directoRequiere herramienta
Valor probatorioEl mismoEl mismo

Ningún tribunal español prefiere un formato de imagen sobre otro, y conviene decirlo con claridad porque la idea circula: lo que se valora es que el método sea reproducible y la integridad verificable. La ventaja real de E01 no es procesal sino documental —lleva los metadatos del caso dentro del propio fichero, de modo que imagen y documentación no pueden separarse—, y esa misma garantía se consigue con DD llevando el .log y el .sha256 junto a la imagen y referenciándolos en el informe.

¿Cuándo usar cada formato?

Usar DD cuando:

  • Necesitas máxima velocidad de adquisición
  • Vas a montar la imagen directamente
  • Trabajas con herramientas que solo leen raw
  • Quieres convertir a otros formatos (VMDK, VHD)
  • El espacio de almacenamiento no es problema

Usar E01 cuando:

  • Quieres que los metadatos del caso viajen dentro de la propia imagen
  • El contenido comprime de verdad y el espacio es una restricción real
  • Quieres metadatos integrados en la imagen
  • Trabajas en equipo y necesitas documentación embebida

Herramientas compatibles con DD

Análisis forense

  • Autopsy: Abre DD directamente como data source
  • Sleuth Kit: Todas las herramientas soportan DD
  • FTK Imager: Lee y crea imágenes DD
  • X-Ways Forensics: Soporte completo

Montaje y acceso

  • losetup (Linux): Crea dispositivos loop
  • Arsenal Image Mounter (Windows): Monta DD como disco
  • OSFMount (Windows): Montaje gratuito
  • QEMU/VirtualBox: Para virtualización

Conversión

## DD a E01
ewfacquire -t target imagen.dd

## DD a VMDK
qemu-img convert -f raw -O vmdk imagen.dd imagen.vmdk

## DD a VHD
qemu-img convert -f raw -O vpc imagen.dd imagen.vhd

Validación de integridad

Cálculo de hash

## SHA-256: es el que sostiene la integridad
sha256sum imagen.dd > imagen.dd.sha256

## Verificación
sha256sum -c imagen.dd.sha256
## imagen.dd: OK

MD5 y SHA-1 no deben usarse como garantía de integridad: ambos tienen colisiones demostradas, es decir, es posible construir dos ficheros distintos con el mismo hash. Se conservan únicamente cuando una herramienta los emite en paralelo por compatibilidad con flujos de trabajo antiguos, y siempre además del SHA-256, nunca en su lugar.

Comparación con disco original

Aquí hay una trampa que invalida la comprobación: sha256sum imprime el hash y el nombre del fichero, así que comparar las dos salidas con diff da siempre diferencia —aunque los datos sean idénticos— porque los nombres nunca coinciden. Hay que comparar solo el hash:

## Hash del disco original (leído a través del write blocker)
sha256sum < /dev/sdb | awk '{print $1}' > disco_original.sha256

## Hash de la imagen
sha256sum < imagen.dd   | awk '{print $1}' > imagen.sha256

## Comparar solo los hashes
diff disco_original.sha256 imagen.sha256 && echo "COINCIDEN"

## Alternativa en una sola línea, sin ficheros intermedios:
cmp <(sha256sum < /dev/sdb) <(sha256sum < imagen.dd) && echo "COINCIDEN"

Leer con < en vez de pasar la ruta como argumento hace que sha256sum reciba el contenido por la entrada estándar y escriba - como nombre en ambos casos, que es la forma más limpia de que la comparación mida lo que debe medir.

El formato DD es plenamente válido en tribunales españoles cuando:

  1. Se documenta el proceso de adquisición
  2. Se calcula y almacena el hash (archivo separado)
  3. Se mantiene la cadena de custodia
  4. Un perito informático avala el proceso

El E01 es preferido porque simplifica la documentación, pero el DD con documentación adecuada tiene la misma validez probatoria.

Relación con otros conceptos

Lo que se impugna no es el formato: es cómo se adquirió

DD y E01 tienen el mismo valor probatorio. Lo que decide en sala es que la adquisición se hiciera con protección de escritura, que el hash del origen coincida con el de la imagen y que todo eso esté documentado paso a paso. Adquisición forense e informe pericial con la trazabilidad completa.

Conclusión

El formato DD es el formato de imagen forense más simple, universal y directo. Su naturaleza raw lo hace compatible con cualquier herramienta y permite operaciones que otros formatos no soportan, como el montaje directo o la virtualización.

Para el perito informático forense, dominar tanto DD como E01 permite elegir el formato más adecuado para cada situación: DD para velocidad, compatibilidad y análisis rápido; E01 para documentación integrada y eficiencia de almacenamiento.


Última actualización: Enero 2026 Categoría: Técnico Código: EXT-014

Preguntas Frecuentes

¿Qué diferencia hay entre DD y E01?

DD es una copia raw sin compresión ni metadatos: el archivo resultante tiene exactamente el mismo tamaño que el disco original. E01 añade compresión, metadatos del caso, hash integrado y segmentación automática. Cuánto reduce la compresión depende del contenido, no del formato: mucho en un disco con espacio libre sin asignar, casi nada en uno cifrado.

¿Cuándo usar formato DD en lugar de E01?

DD es preferible cuando necesitas máxima compatibilidad (funciona con cualquier herramienta), velocidad de adquisición (sin overhead de compresión), o cuando vas a montar la imagen directamente como disco virtual.

¿El formato DD es válido para juicios?

Sí, y con el mismo valor probatorio que E01: ningún tribunal español prefiere un formato sobre otro. Lo que se exige es documentar el hash del archivo y mantener la cadena de custodia. La ventaja de E01 es documental, no procesal: los metadatos del caso viajan dentro de la propia imagen.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp