Técnico

Formato E01

Formato de imagen forense desarrollado por EnCase que almacena una copia bit a bit del disco junto con metadatos, hash de verificación y compresión, siendo el estándar más utilizado en investigaciones judiciales.

8 min de lectura

¿Qué es el formato E01?

El formato E01, también conocido como Expert Witness Format (EWF) o EnCase Evidence File, es el estándar de imagen forense más utilizado en investigaciones digitales a nivel mundial. Desarrollado originalmente por Guidance Software para su herramienta EnCase, actualmente es un formato abierto soportado por prácticamente todas las herramientas forenses del mercado.

A diferencia del formato DD (raw), que es simplemente una copia bit a bit del disco, el formato E01 encapsula la imagen forense junto con metadatos cruciales para la investigación: información del caso, datos del examinador, notas, y hashes de verificación que garantizan la integridad de la evidencia.

El formato E01 es el preferido por peritos informáticos y fuerzas de seguridad porque combina la fidelidad de una copia exacta con las ventajas prácticas de compresión, segmentación y documentación integrada, elementos esenciales para mantener la cadena de custodia.

Nomenclatura de archivos

Los archivos E01 se dividen automáticamente en segmentos cuando superan cierto tamaño. La nomenclatura sigue el patrón: evidence.E01, evidence.E02, …, evidence.E99, luego evidence.EAA, evidence.EAB, etc. Todos los segmentos son necesarios para reconstruir la imagen completa.

Estructura técnica del formato E01

Componentes principales

Un archivo E01 contiene varias secciones diferenciadas:

SecciónContenidoPropósito
HeaderFirma del formato, versiónIdentificación del archivo
Case InfoNombre caso, examinador, notasDocumentación del caso
Acquisition InfoFecha/hora, herramienta utilizadaTrazabilidad del proceso
Media InfoTipo disco, sectores, tamañoCaracterísticas del origen
Data ChunksBloques de datos comprimidosContenido del disco
Hash ValuesMD5, SHA-1, SHA-256Verificación de integridad
CRCChecksums por segmentoDetección de corrupción

Formato de los chunks de datos

Los datos del disco se almacenan en chunks (bloques) de 64 sectores (32 KB) por defecto:

[Chunk Header][Compressed Data][CRC32]
     ↓              ↓            ↓
  Metadatos    Datos zlib    Verificación

Cada chunk incluye su propio CRC para detectar corrupción a nivel granular, permitiendo identificar exactamente qué parte de la imagen podría estar dañada.

Compresión

E01 utiliza compresión zlib (deflate) sin pérdida:

  • Nivel de compresión configurable: De ninguna (más rápido) a máxima (más pequeño)
  • Ratio típico: 30-50% de reducción en discos con datos reales
  • Datos ya comprimidos: Archivos ZIP, JPEG, MP4 no comprimen más
  • Espacios vacíos: Sectores con ceros comprimen extraordinariamente bien

Hash de integridad

El formato E01 calcula y almacena hashes a varios niveles:

  1. Hash por chunk: CRC32 para detección rápida de errores
  2. Hash global: MD5 y/o SHA-1 de toda la imagen
  3. Hash verificable: Permite comprobar integridad sin descomprimir toda la imagen
Verificación obligatoria

Antes de cualquier análisis forense, es obligatorio verificar el hash de la imagen E01. Si el hash no coincide, la imagen puede estar corrupta o haber sido modificada, invalidando su valor probatorio.

Variantes del formato

E01 (Legacy)

El formato original de EnCase, ampliamente soportado:

  • Límite de 2 GB por segmento (configurable)
  • Hash MD5 obligatorio, SHA-1 opcional
  • Compresión zlib estándar

Ex01 (EnCase 7+)

Versión extendida con mejoras:

  • Soporte para segmentos mayores
  • SHA-256 como hash principal
  • Mejor manejo de imágenes muy grandes
  • Mayor eficiencia de compresión

EWF-L01 (Logical)

Para adquisiciones lógicas (archivos/carpetas, no disco completo):

  • Preserva estructura de directorios
  • Mantiene metadatos de archivos
  • Útil para adquisiciones parciales autorizadas

EWF-S01 (Smart)

Formato optimizado de EnCase para investigaciones internas.

Creación de imágenes E01

Con Guymager (Linux/CAINE)

Guymager es la herramienta open source preferida para crear imágenes E01:

  1. Iniciar Guymager en CAINE Linux u otra distribución forense

  2. Seleccionar disco origen de la lista de dispositivos

  3. Click derecho → Acquire image

  4. Configurar formato E01:

    • Seleccionar “Expert Witness Format (EWF)”
    • Establecer tamaño de segmento (2 GB típico)
    • Elegir nivel de compresión (medio recomendado)
  5. Completar metadatos:

    • Case number: Número de expediente
    • Evidence number: Identificador de la evidencia
    • Examiner: Nombre del perito
    • Description: Descripción del disco
    • Notes: Observaciones relevantes
  6. Verificar configuración de hash:

    • Calcular MD5 ✓
    • Calcular SHA-256 ✓
    • Verificar después de adquisición ✓
  7. Iniciar adquisición y documentar tiempos

Con FTK Imager (Windows)

FTK Imager es gratuito y ampliamente utilizado:

File → Create Disk Image → Physical Drive
→ Seleccionar disco origen
→ Add destination → E01
→ Configurar metadatos y opciones
→ Start

Con EnCase (Comercial)

EnCase ofrece el soporte más completo para su propio formato:

  • Adquisición directa a E01
  • Encriptación opcional de la imagen
  • Firmas digitales integradas
  • Soporte completo para Ex01

Caso práctico: Adquisición para proceso judicial

Situación: Se requiere adquirir el ordenador de un empleado despedido para investigar posible competencia desleal. La imagen se usará como prueba en procedimiento laboral.

Proceso de adquisición E01:

  1. Preparación del entorno

    Se utiliza CAINE Linux arrancado desde USB. El disco del empleado se conecta mediante bloqueador de escritura hardware.

  2. Verificación de solo lectura

    blockdev --getro /dev/sdb
    # Resultado: 1 (solo lectura confirmado)
  3. Creación de imagen con Guymager

    Metadatos configurados:

    • Case Number: JLAB-2026-0142
    • Evidence Number: PC-EMP-001
    • Examiner: Jonathan Izquierdo, Perito Informático
    • Description: HP ProBook 450 G8, S/N: 5CD123456X
    • Notes: Disco SATA 500GB, conectado vía adaptador USB
  4. Adquisición y verificación

    • Tiempo de adquisición: 47 minutos
    • Tamaño imagen: 312 GB comprimidos (en 5 segmentos E01-E05)
    • Hash MD5: a1b2c3d4e5f6...
    • Hash SHA-256: 9f8e7d6c5b4a...
    • Verificación post-adquisición: PASSED
  5. Documentación

    Se genera acta de adquisición incluyendo:

    • Fotografías del proceso
    • Hashes calculados
    • Tiempos de inicio/fin
    • Firma del perito

Resultado: La imagen E01 se analiza posteriormente con Autopsy. Los metadatos embebidos en el E01 facilitan la trazabilidad y el informe pericial documenta todo el proceso de manera coherente.

Ventajas del formato E01

Frente a DD raw

AspectoE01DD Raw
Compresión✅ 30-50% menor❌ Tamaño igual al disco
Metadatos✅ Caso, examinador, notas❌ Ninguno
Hash integrado✅ MD5, SHA-1, SHA-256❌ Debe calcularse aparte
Segmentación✅ Automática❌ Manual con split
Verificación✅ Por chunks❌ Solo global
Compatibilidad✅ Universal✅ Universal

Para cadena de custodia

  • Los metadatos están embebidos en la imagen, no en archivos separados que pueden perderse
  • El hash se verifica automáticamente al abrir la imagen en herramientas forenses
  • La segmentación facilita el almacenamiento y transferencia

Para tribunales

  • Formato reconocido internacionalmente como estándar forense
  • Herramientas de verificación disponibles y auditables
  • Metadatos proporcionan contexto documental integrado

Limitaciones y consideraciones

Tamaño de segmentos

El límite histórico de 2 GB por segmento proviene de limitaciones de sistemas de archivos FAT32. Actualmente puede configurarse mayor, pero 2 GB sigue siendo el estándar por compatibilidad.

Para un disco de 1 TB:

  • Formato DD: 1 archivo de ~1 TB
  • Formato E01: ~300-500 archivos E01-EXX (comprimido, segmentado)

Velocidad de adquisición

La compresión añade overhead de CPU:

  • Sin compresión: Velocidad limitada solo por E/S del disco
  • Compresión media: 10-20% más lento
  • Compresión máxima: 30-50% más lento

Para discos grandes, la diferencia puede ser significativa (horas adicionales).

Corrupción parcial

Si un segmento E01 se corrompe:

  • Los CRC por chunk permiten identificar la zona afectada
  • Otros segmentos pueden ser legibles
  • Pero la imagen completa queda parcialmente inutilizable
Buena práctica

Siempre mantén al menos dos copias de la imagen E01 en medios diferentes. Calcula el hash de los archivos E01 (no solo el hash interno) para detectar corrupción a nivel de sistema de archivos.

Herramientas compatibles con E01

Open Source

  • Autopsy: Análisis forense completo
  • Sleuth Kit: Herramientas de línea de comandos
  • Guymager: Creación de imágenes
  • libewf: Librería para manipular E01

Comerciales

  • EnCase: Creador del formato, soporte nativo completo
  • FTK Imager: Creación y verificación (gratuito)
  • X-Ways Forensics: Análisis forense avanzado
  • Magnet AXIOM: Análisis multi-plataforma

Verificación de integridad

# Con ewfverify (libewf-utils)
ewfverify evidence.E01

# Resultado esperado:
# MD5 hash calculated over data: a1b2c3d4e5f6...
# MD5 hash stored in file: a1b2c3d4e5f6...
# MD5 hash match

El formato E01 es plenamente aceptado en tribunales españoles como formato de imagen forense, siempre que:

  1. Documentación completa: Se registre el proceso de adquisición
  2. Verificación de hash: Se compruebe la integridad antes del análisis
  3. Cadena de custodia: Se mantenga el control sobre los archivos E01
  4. Informe pericial: Un perito informático documente y ratifique

La norma ISO 27037 reconoce E01 como formato válido para almacenamiento de evidencia digital.

Relación con otros conceptos

Conclusión

El formato E01 representa el equilibrio óptimo entre fidelidad forense y practicidad operativa. Su adopción universal por herramientas comerciales y open source, combinada con la integración de metadatos y verificación de integridad, lo convierte en la elección preferida para investigaciones judiciales.

Para el perito informático, dominar la creación, verificación y análisis de imágenes E01 es competencia fundamental. El formato no solo garantiza la preservación exacta de la evidencia, sino que proporciona la documentación integrada necesaria para defender la integridad de la prueba ante tribunales.


Última actualización: Enero 2026 Categoría: Técnico Código: EXT-013

Preguntas Frecuentes

¿Qué ventajas tiene E01 sobre el formato DD raw?

E01 incluye compresión (reduce tamaño 30-50%), hash integrado para verificación de integridad, metadatos del caso (examinador, notas), y división automática en segmentos manejables. DD raw es solo una copia bit a bit sin metadatos.

¿Todos los programas forenses pueden abrir archivos E01?

Sí, E01 es el estándar de facto. Lo soportan Autopsy, FTK, X-Ways, EnCase, Sleuth Kit, Guymager, y prácticamente todas las herramientas forenses profesionales, tanto comerciales como open source.

¿E01 modifica los datos originales de alguna manera?

No, E01 almacena una copia bit a bit idéntica al original. La compresión es sin pérdida (lossless) y el hash verifica que los datos sean exactamente iguales al disco origen.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp