Formato E01
Formato de imagen forense desarrollado por EnCase que almacena una copia bit a bit del disco junto con metadatos, hash de verificación y compresión, siendo el estándar más utilizado en investigaciones judiciales.
¿Qué es el formato E01?
El formato E01, también conocido como Expert Witness Format (EWF) o EnCase Evidence File, es el estándar de imagen forense más utilizado en investigaciones digitales a nivel mundial. Desarrollado originalmente por Guidance Software para su herramienta EnCase, actualmente es un formato abierto soportado por prácticamente todas las herramientas forenses del mercado.
A diferencia del formato DD (raw), que es simplemente una copia bit a bit del disco, el formato E01 encapsula la imagen forense junto con metadatos cruciales para la investigación: información del caso, datos del examinador, notas, y hashes de verificación que garantizan la integridad de la evidencia.
El formato E01 es el más extendido entre peritos informáticos y fuerzas de seguridad porque combina la fidelidad de una copia exacta con las ventajas prácticas de compresión, segmentación y documentación integrada, elementos esenciales para mantener la cadena de custodia.
Nomenclatura de archivos
Los archivos E01 se dividen automáticamente en segmentos cuando superan cierto tamaño. La nomenclatura sigue el patrón: evidence.E01, evidence.E02, …, evidence.E99, luego evidence.EAA, evidence.EAB, etc. Todos los segmentos son necesarios para reconstruir la imagen completa.
Estructura técnica del formato E01
Componentes principales
Un archivo E01 contiene varias secciones diferenciadas:
| Sección | Contenido | Propósito |
|---|---|---|
| Header | Firma del formato, versión | Identificación del archivo |
| Case Info | Nombre caso, examinador, notas | Documentación del caso |
| Acquisition Info | Fecha/hora, herramienta utilizada | Trazabilidad del proceso |
| Media Info | Tipo disco, sectores, tamaño | Características del origen |
| Data Chunks | Bloques de datos comprimidos | Contenido del disco |
| Hash Values | MD5 y SHA-1 en E01; SHA-256 en Ex01 | Verificación de integridad |
| CRC | Checksums por segmento | Detección de corrupción |
Formato de los chunks de datos
Los datos del disco se almacenan en chunks (bloques) de 64 sectores (32 KB) por defecto:
[Chunk Header][Compressed Data][CRC32]
↓ ↓ ↓
Metadatos Datos zlib VerificaciónCada chunk incluye su propio CRC para detectar corrupción a nivel granular, permitiendo identificar exactamente qué parte de la imagen podría estar dañada.
Compresión
E01 utiliza compresión zlib (deflate) sin pérdida:
- Nivel de compresión configurable: De ninguna (más rápido) a máxima (más pequeño)
- Cuánto reduce depende enteramente del contenido, no del formato
- Espacios sin asignar: los sectores con ceros comprimen extraordinariamente bien, y son la mayor parte de muchos discos
- Datos ya comprimidos: ZIP, JPEG o MP4 no comprimen más
- Discos cifrados: no comprimen prácticamente nada, porque los datos cifrados no tienen redundancia que explotar. En un equipo moderno con cifrado completo, elegir E01 para ahorrar espacio no ahorra casi nada
Hash de integridad
El formato E01 calcula y almacena hashes a varios niveles:
- Hash por chunk: CRC32 para detección rápida de errores
- Hash global: MD5 y/o SHA-1 de toda la imagen
- Hash verificable: Permite comprobar integridad sin descomprimir toda la imagen
Verificación obligatoria
Antes de cualquier análisis forense, es obligatorio verificar el hash de la imagen E01. Si el hash no coincide, la imagen puede estar corrupta o haber sido modificada, invalidando su valor probatorio.
Variantes del formato
E01 (Legacy)
El formato original de EnCase, ampliamente soportado:
- Límite de 2 GB por segmento (configurable)
- Hash MD5 obligatorio, SHA-1 opcional
- Compresión zlib estándar
Ex01 (EnCase 7+)
Versión extendida con mejoras:
- Soporte para segmentos mayores
- SHA-256 como hash principal
- Mejor manejo de imágenes muy grandes
- Mayor eficiencia de compresión
EWF-L01 (Logical)
Para adquisiciones lógicas (archivos/carpetas, no disco completo):
- Preserva estructura de directorios
- Mantiene metadatos de archivos
- Útil para adquisiciones parciales autorizadas
EWF-S01 (SMART)
No es un formato de EnCase: procede de SMART, la herramienta forense de ASR Data, y libewf lo soporta por compatibilidad. Aparece sobre todo en material antiguo.
Creación de imágenes E01
Con Guymager (Linux/CAINE)
Guymager es la herramienta open source preferida para crear imágenes E01:
Iniciar Guymager en CAINE Linux u otra distribución forense
Seleccionar disco origen de la lista de dispositivos
Click derecho → Acquire image
Configurar formato E01:
- Seleccionar “Expert Witness Format (EWF)”
- Establecer tamaño de segmento (2 GB típico)
- Elegir nivel de compresión (medio recomendado)
Completar metadatos:
- Case number: Número de expediente
- Evidence number: Identificador de la evidencia
- Examiner: Nombre del perito
- Description: Descripción del disco
- Notes: Observaciones relevantes
Verificar configuración de hash:
- Calcular SHA-256 ✓ (es el que sostiene la integridad)
- MD5 solo si algún flujo de trabajo posterior lo exige, además y nunca en su lugar
- Verificar después de la adquisición ✓
Iniciar adquisición y documentar tiempos
Con FTK Imager (Windows)
FTK Imager es gratuito y ampliamente utilizado:
File → Create Disk Image → Physical Drive
→ Seleccionar disco origen
→ Add destination → E01
→ Configurar metadatos y opciones
→ StartCon EnCase (Comercial)
EnCase ofrece el soporte más completo para su propio formato:
- Adquisición directa a E01
- Cifrado opcional de la imagen
- Firmas digitales integradas
- Soporte completo para Ex01
Procedimiento de adquisición para un procedimiento judicial
Este es el orden de las actuaciones y qué se rellena en cada campo. Los metadatos que se escriben aquí quedan embebidos en el propio fichero E01, así que lo que se ponga —o se deje en blanco— acompañará a la evidencia durante todo el procedimiento.
Preparación del entorno
Distribución forense arrancada desde USB, y el disco de origen conectado mediante bloqueador de escritura hardware.
Verificación de solo lectura
blockdev --getro /dev/sdb # Resultado: 1 (solo lectura confirmado)Este paso se documenta: es la prueba de que el original no pudo alterarse durante la adquisición.
Creación de imagen con Guymager — campos a completar
Case number: identificador interno del expediente Evidence number: identificador de esta pieza concreta Examiner: nombre y condición de quien adquiere Description: marca, modelo y número de serie del soporte Notes: cómo se conectó, quién estaba presente, incidenciasEl campo
Noteses el que más se descuida y el que más rinde después: si alguien presenció la adquisición, ahí es donde consta.Adquisición y verificación
Al terminar, la herramienta recalcula el hash sobre los datos escritos y lo contrasta con el almacenado. Ese contraste —y no el hecho de haber creado la imagen— es lo que se documenta: hash de origen, hash de la imagen y resultado de la verificación, con la hora de inicio y de fin.
Documentación
Acta de adquisición con las fotografías del proceso, los hashes, los tiempos y la firma de quien la practicó.
Los metadatos embebidos en el E01 son precisamente lo que hace que, meses después, la imagen siga explicándose sola: quién la hizo, cuándo, sobre qué soporte y con qué resultado de verificación.
Ventajas del formato E01
Frente a DD raw
| Aspecto | E01 | DD Raw |
|---|---|---|
| Compresión | ✅ Sí, en la medida en que el contenido comprima | ❌ Tamaño igual al disco |
| Metadatos | ✅ Caso, examinador, notas | ❌ Ninguno |
| Hash integrado | ✅ Sí (SHA-256 en Ex01) | ❌ Debe calcularse aparte |
| Segmentación | ✅ Automática | ❌ Manual con split |
| Verificación | ✅ Por chunks | ❌ Solo global |
| Compatibilidad | ✅ Muy alta (requiere librería que lo lea) | ✅ Universal (no requiere nada) |
Para cadena de custodia
- Los metadatos están embebidos en la imagen, no en archivos separados que pueden perderse
- El hash se verifica automáticamente al abrir la imagen en herramientas forenses
- La segmentación facilita el almacenamiento y transferencia
Para tribunales
- Formato reconocido internacionalmente como estándar forense
- Herramientas de verificación disponibles y auditables
- Metadatos proporcionan contexto documental integrado
Limitaciones y consideraciones
Tamaño de segmentos
El límite histórico de 2 GB por segmento proviene de limitaciones de sistemas de archivos FAT32. Actualmente puede configurarse mayor, pero 2 GB sigue siendo el estándar por compatibilidad.
Para un disco de 1 TB con segmentos de 2 GB, el número de ficheros resultante depende de cuánto haya comprimido: de unos 250 si la compresión redujo el volumen a la mitad, a 500 si no comprimió nada. La nomenclatura pasa de .E01-.E99 a .EAA en adelante.
Velocidad de adquisición
La compresión añade overhead de CPU:
- Sin compresión: Velocidad limitada solo por E/S del disco
- Compresión media: 10-20% más lento
- Compresión máxima: notablemente más lento, y el sobrecoste crece con la potencia de CPU disponible
Para discos grandes, la diferencia puede ser significativa (horas adicionales).
Corrupción parcial
Si un segmento E01 se corrompe:
- Los CRC por chunk permiten identificar la zona afectada
- Otros segmentos pueden ser legibles
- Pero la imagen completa queda parcialmente inutilizable
Buena práctica
Siempre mantén al menos dos copias de la imagen E01 en medios diferentes. Calcula el hash de los archivos E01 (no solo el hash interno) para detectar corrupción a nivel de sistema de archivos.
Herramientas compatibles con E01
Open Source
- Autopsy: Análisis forense completo
- Sleuth Kit: Herramientas de línea de comandos
- Guymager: Creación de imágenes
- libewf: Librería para manipular E01
Comerciales
- EnCase: Creador del formato, soporte nativo completo
- FTK Imager: Creación y verificación (gratuito)
- X-Ways Forensics: Análisis forense avanzado
- Magnet AXIOM: Análisis multi-plataforma
Verificación de integridad
## Con ewfverify (libewf-utils)
ewfverify evidence.E01
## Resultado esperado:
## MD5 hash calculated over data: a1b2c3d4e5f6...
## MD5 hash stored in file: a1b2c3d4e5f6...
## MD5 hash matchMarco legal en España
El formato E01 es plenamente aceptado en tribunales españoles como formato de imagen forense, siempre que:
- Documentación completa: Se registre el proceso de adquisición
- Verificación de hash: Se compruebe la integridad antes del análisis
- Cadena de custodia: Se mantenga el control sobre los archivos E01
- Informe pericial: Un perito informático documente y ratifique
Conviene precisar algo que se cita mal con frecuencia: la ISO 27037 no avala E01 ni ningún otro formato. Es una norma metodológica y neutra en tecnología —da directrices sobre identificación, recopilación, adquisición y preservación— y no entra a nombrar formatos de fichero. Lo que exige son principios: que el proceso sea auditable, repetible, reproducible y justificable. E01 ayuda a acreditarlos porque lleva los metadatos y la verificación dentro, pero quien los acredita es el método, no el contenedor.
Relación con otros conceptos
- Imagen forense: E01 es un tipo específico de imagen forense
- Formato DD: Alternativa raw sin metadatos ni compresión
- Guymager: Herramienta open source para crear E01
- EnCase: Creador original del formato
- Cadena de custodia: E01 facilita su documentación
Los metadatos del E01 solo valen si alguien los rellenó
El formato lleva dentro quién adquirió, cuándo, sobre qué soporte y con qué resultado de verificación. Una imagen con esos campos en blanco pierde la única ventaja real que tiene sobre una copia raw. Adquisición documentada e informe pericial con la trazabilidad completa.
Conclusión
El formato E01 representa el equilibrio óptimo entre fidelidad forense y practicidad operativa. Su adopción universal por herramientas comerciales y open source, combinada con la integración de metadatos y verificación de integridad, lo convierte en el formato más extendido en la práctica forense. Ningún tribunal español lo prefiere sobre una imagen raw correctamente documentada: la ventaja es operativa y documental, no procesal.
Para el perito informático forense, dominar la creación, verificación y análisis de imágenes E01 es competencia fundamental. El formato no solo garantiza la preservación exacta de la evidencia, sino que proporciona la documentación integrada necesaria para defender la integridad de la prueba ante tribunales.
Última actualización: Enero 2026 Categoría: Técnico Código: EXT-013
Preguntas Frecuentes
¿Qué ventajas tiene E01 sobre el formato DD raw?
E01 añade compresión, hash integrado para verificar la integridad, metadatos del caso (examinador, notas) y división automática en segmentos. DD raw es solo una copia bit a bit sin metadatos. Cuánto reduce la compresión depende del contenido, no del formato: mucho en un disco con espacio sin asignar, casi nada en uno cifrado.
¿Todos los programas forenses pueden abrir archivos E01?
Sí, E01 es el estándar de facto. Lo soportan Autopsy, FTK, X-Ways, EnCase, Sleuth Kit, Guymager, y prácticamente todas las herramientas forenses profesionales, tanto comerciales como open source.
¿E01 modifica los datos originales de alguna manera?
No, E01 almacena una copia bit a bit idéntica al original. La compresión es sin pérdida (lossless) y el hash verifica que los datos sean exactamente iguales al disco origen.
Términos Relacionados
Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
Formato DD
Formato de imagen forense sin compresión ni metadatos que copia bit a bit el contenido exacto de un disco, produciendo una réplica idéntica del medio original.
EnCase
Suite de software forense comercial desarrollada por Guidance Software (ahora OpenText) que permite adquisición, análisis y presentación de evidencia digital, siendo el estándar en fuerzas de seguridad y grandes corporaciones.
Guymager
Herramienta gráfica de código abierto para Linux que permite crear imágenes forenses de discos en formatos E01 y DD, con verificación de hash integrada y documentación del proceso de adquisición.
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
FTK Imager
Herramienta gratuita de AccessData (ahora Exterro) para crear imágenes forenses, verificar hashes y previsualizar evidencia digital, siendo una de las utilidades más utilizadas en Windows para adquisición forense.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
