Técnico

Formato E01

Formato de imagen forense desarrollado por EnCase que almacena una copia bit a bit del disco junto con metadatos, hash de verificación y compresión, siendo el estándar más utilizado en investigaciones judiciales.

10 min de lectura

¿Qué es el formato E01?

El formato E01, también conocido como Expert Witness Format (EWF) o EnCase Evidence File, es el estándar de imagen forense más utilizado en investigaciones digitales a nivel mundial. Desarrollado originalmente por Guidance Software para su herramienta EnCase, actualmente es un formato abierto soportado por prácticamente todas las herramientas forenses del mercado.

A diferencia del formato DD (raw), que es simplemente una copia bit a bit del disco, el formato E01 encapsula la imagen forense junto con metadatos cruciales para la investigación: información del caso, datos del examinador, notas, y hashes de verificación que garantizan la integridad de la evidencia.

El formato E01 es el más extendido entre peritos informáticos y fuerzas de seguridad porque combina la fidelidad de una copia exacta con las ventajas prácticas de compresión, segmentación y documentación integrada, elementos esenciales para mantener la cadena de custodia.

Nomenclatura de archivos

Los archivos E01 se dividen automáticamente en segmentos cuando superan cierto tamaño. La nomenclatura sigue el patrón: evidence.E01, evidence.E02, …, evidence.E99, luego evidence.EAA, evidence.EAB, etc. Todos los segmentos son necesarios para reconstruir la imagen completa.

Estructura técnica del formato E01

Componentes principales

Un archivo E01 contiene varias secciones diferenciadas:

SecciónContenidoPropósito
HeaderFirma del formato, versiónIdentificación del archivo
Case InfoNombre caso, examinador, notasDocumentación del caso
Acquisition InfoFecha/hora, herramienta utilizadaTrazabilidad del proceso
Media InfoTipo disco, sectores, tamañoCaracterísticas del origen
Data ChunksBloques de datos comprimidosContenido del disco
Hash ValuesMD5 y SHA-1 en E01; SHA-256 en Ex01Verificación de integridad
CRCChecksums por segmentoDetección de corrupción

Formato de los chunks de datos

Los datos del disco se almacenan en chunks (bloques) de 64 sectores (32 KB) por defecto:

[Chunk Header][Compressed Data][CRC32]
     ↓              ↓            ↓
  Metadatos    Datos zlib    Verificación

Cada chunk incluye su propio CRC para detectar corrupción a nivel granular, permitiendo identificar exactamente qué parte de la imagen podría estar dañada.

Compresión

E01 utiliza compresión zlib (deflate) sin pérdida:

  • Nivel de compresión configurable: De ninguna (más rápido) a máxima (más pequeño)
  • Cuánto reduce depende enteramente del contenido, no del formato
  • Espacios sin asignar: los sectores con ceros comprimen extraordinariamente bien, y son la mayor parte de muchos discos
  • Datos ya comprimidos: ZIP, JPEG o MP4 no comprimen más
  • Discos cifrados: no comprimen prácticamente nada, porque los datos cifrados no tienen redundancia que explotar. En un equipo moderno con cifrado completo, elegir E01 para ahorrar espacio no ahorra casi nada

Hash de integridad

El formato E01 calcula y almacena hashes a varios niveles:

  1. Hash por chunk: CRC32 para detección rápida de errores
  2. Hash global: MD5 y/o SHA-1 de toda la imagen
  3. Hash verificable: Permite comprobar integridad sin descomprimir toda la imagen
Verificación obligatoria

Antes de cualquier análisis forense, es obligatorio verificar el hash de la imagen E01. Si el hash no coincide, la imagen puede estar corrupta o haber sido modificada, invalidando su valor probatorio.

Variantes del formato

E01 (Legacy)

El formato original de EnCase, ampliamente soportado:

  • Límite de 2 GB por segmento (configurable)
  • Hash MD5 obligatorio, SHA-1 opcional
  • Compresión zlib estándar

Ex01 (EnCase 7+)

Versión extendida con mejoras:

  • Soporte para segmentos mayores
  • SHA-256 como hash principal
  • Mejor manejo de imágenes muy grandes
  • Mayor eficiencia de compresión

EWF-L01 (Logical)

Para adquisiciones lógicas (archivos/carpetas, no disco completo):

  • Preserva estructura de directorios
  • Mantiene metadatos de archivos
  • Útil para adquisiciones parciales autorizadas

EWF-S01 (SMART)

No es un formato de EnCase: procede de SMART, la herramienta forense de ASR Data, y libewf lo soporta por compatibilidad. Aparece sobre todo en material antiguo.

Creación de imágenes E01

Con Guymager (Linux/CAINE)

Guymager es la herramienta open source preferida para crear imágenes E01:

  1. Iniciar Guymager en CAINE Linux u otra distribución forense

  2. Seleccionar disco origen de la lista de dispositivos

  3. Click derecho → Acquire image

  4. Configurar formato E01:

    • Seleccionar “Expert Witness Format (EWF)”
    • Establecer tamaño de segmento (2 GB típico)
    • Elegir nivel de compresión (medio recomendado)
  5. Completar metadatos:

    • Case number: Número de expediente
    • Evidence number: Identificador de la evidencia
    • Examiner: Nombre del perito
    • Description: Descripción del disco
    • Notes: Observaciones relevantes
  6. Verificar configuración de hash:

    • Calcular SHA-256 ✓ (es el que sostiene la integridad)
    • MD5 solo si algún flujo de trabajo posterior lo exige, además y nunca en su lugar
    • Verificar después de la adquisición ✓
  7. Iniciar adquisición y documentar tiempos

Con FTK Imager (Windows)

FTK Imager es gratuito y ampliamente utilizado:

File → Create Disk Image → Physical Drive
→ Seleccionar disco origen
→ Add destination → E01
→ Configurar metadatos y opciones
→ Start

Con EnCase (Comercial)

EnCase ofrece el soporte más completo para su propio formato:

  • Adquisición directa a E01
  • Cifrado opcional de la imagen
  • Firmas digitales integradas
  • Soporte completo para Ex01

Procedimiento de adquisición para un procedimiento judicial

Este es el orden de las actuaciones y qué se rellena en cada campo. Los metadatos que se escriben aquí quedan embebidos en el propio fichero E01, así que lo que se ponga —o se deje en blanco— acompañará a la evidencia durante todo el procedimiento.

  1. Preparación del entorno

    Distribución forense arrancada desde USB, y el disco de origen conectado mediante bloqueador de escritura hardware.

  2. Verificación de solo lectura

    blockdev --getro /dev/sdb
    # Resultado: 1 (solo lectura confirmado)

    Este paso se documenta: es la prueba de que el original no pudo alterarse durante la adquisición.

  3. Creación de imagen con Guymager — campos a completar

    Case number:     identificador interno del expediente
    Evidence number: identificador de esta pieza concreta
    Examiner:        nombre y condición de quien adquiere
    Description:     marca, modelo y número de serie del soporte
    Notes:           cómo se conectó, quién estaba presente, incidencias

    El campo Notes es el que más se descuida y el que más rinde después: si alguien presenció la adquisición, ahí es donde consta.

  4. Adquisición y verificación

    Al terminar, la herramienta recalcula el hash sobre los datos escritos y lo contrasta con el almacenado. Ese contraste —y no el hecho de haber creado la imagen— es lo que se documenta: hash de origen, hash de la imagen y resultado de la verificación, con la hora de inicio y de fin.

  5. Documentación

    Acta de adquisición con las fotografías del proceso, los hashes, los tiempos y la firma de quien la practicó.

Los metadatos embebidos en el E01 son precisamente lo que hace que, meses después, la imagen siga explicándose sola: quién la hizo, cuándo, sobre qué soporte y con qué resultado de verificación.

Ventajas del formato E01

Frente a DD raw

AspectoE01DD Raw
Compresión✅ Sí, en la medida en que el contenido comprima❌ Tamaño igual al disco
Metadatos✅ Caso, examinador, notas❌ Ninguno
Hash integrado✅ Sí (SHA-256 en Ex01)❌ Debe calcularse aparte
Segmentación✅ Automática❌ Manual con split
Verificación✅ Por chunks❌ Solo global
Compatibilidad✅ Muy alta (requiere librería que lo lea)✅ Universal (no requiere nada)

Para cadena de custodia

  • Los metadatos están embebidos en la imagen, no en archivos separados que pueden perderse
  • El hash se verifica automáticamente al abrir la imagen en herramientas forenses
  • La segmentación facilita el almacenamiento y transferencia

Para tribunales

  • Formato reconocido internacionalmente como estándar forense
  • Herramientas de verificación disponibles y auditables
  • Metadatos proporcionan contexto documental integrado

Limitaciones y consideraciones

Tamaño de segmentos

El límite histórico de 2 GB por segmento proviene de limitaciones de sistemas de archivos FAT32. Actualmente puede configurarse mayor, pero 2 GB sigue siendo el estándar por compatibilidad.

Para un disco de 1 TB con segmentos de 2 GB, el número de ficheros resultante depende de cuánto haya comprimido: de unos 250 si la compresión redujo el volumen a la mitad, a 500 si no comprimió nada. La nomenclatura pasa de .E01-.E99 a .EAA en adelante.

Velocidad de adquisición

La compresión añade overhead de CPU:

  • Sin compresión: Velocidad limitada solo por E/S del disco
  • Compresión media: 10-20% más lento
  • Compresión máxima: notablemente más lento, y el sobrecoste crece con la potencia de CPU disponible

Para discos grandes, la diferencia puede ser significativa (horas adicionales).

Corrupción parcial

Si un segmento E01 se corrompe:

  • Los CRC por chunk permiten identificar la zona afectada
  • Otros segmentos pueden ser legibles
  • Pero la imagen completa queda parcialmente inutilizable
Buena práctica

Siempre mantén al menos dos copias de la imagen E01 en medios diferentes. Calcula el hash de los archivos E01 (no solo el hash interno) para detectar corrupción a nivel de sistema de archivos.

Herramientas compatibles con E01

Open Source

  • Autopsy: Análisis forense completo
  • Sleuth Kit: Herramientas de línea de comandos
  • Guymager: Creación de imágenes
  • libewf: Librería para manipular E01

Comerciales

  • EnCase: Creador del formato, soporte nativo completo
  • FTK Imager: Creación y verificación (gratuito)
  • X-Ways Forensics: Análisis forense avanzado
  • Magnet AXIOM: Análisis multi-plataforma

Verificación de integridad

## Con ewfverify (libewf-utils)
ewfverify evidence.E01

## Resultado esperado:
## MD5 hash calculated over data: a1b2c3d4e5f6...
## MD5 hash stored in file: a1b2c3d4e5f6...
## MD5 hash match

El formato E01 es plenamente aceptado en tribunales españoles como formato de imagen forense, siempre que:

  1. Documentación completa: Se registre el proceso de adquisición
  2. Verificación de hash: Se compruebe la integridad antes del análisis
  3. Cadena de custodia: Se mantenga el control sobre los archivos E01
  4. Informe pericial: Un perito informático documente y ratifique

Conviene precisar algo que se cita mal con frecuencia: la ISO 27037 no avala E01 ni ningún otro formato. Es una norma metodológica y neutra en tecnología —da directrices sobre identificación, recopilación, adquisición y preservación— y no entra a nombrar formatos de fichero. Lo que exige son principios: que el proceso sea auditable, repetible, reproducible y justificable. E01 ayuda a acreditarlos porque lleva los metadatos y la verificación dentro, pero quien los acredita es el método, no el contenedor.

Relación con otros conceptos

Los metadatos del E01 solo valen si alguien los rellenó

El formato lleva dentro quién adquirió, cuándo, sobre qué soporte y con qué resultado de verificación. Una imagen con esos campos en blanco pierde la única ventaja real que tiene sobre una copia raw. Adquisición documentada e informe pericial con la trazabilidad completa.

Conclusión

El formato E01 representa el equilibrio óptimo entre fidelidad forense y practicidad operativa. Su adopción universal por herramientas comerciales y open source, combinada con la integración de metadatos y verificación de integridad, lo convierte en el formato más extendido en la práctica forense. Ningún tribunal español lo prefiere sobre una imagen raw correctamente documentada: la ventaja es operativa y documental, no procesal.

Para el perito informático forense, dominar la creación, verificación y análisis de imágenes E01 es competencia fundamental. El formato no solo garantiza la preservación exacta de la evidencia, sino que proporciona la documentación integrada necesaria para defender la integridad de la prueba ante tribunales.


Última actualización: Enero 2026 Categoría: Técnico Código: EXT-013

Preguntas Frecuentes

¿Qué ventajas tiene E01 sobre el formato DD raw?

E01 añade compresión, hash integrado para verificar la integridad, metadatos del caso (examinador, notas) y división automática en segmentos. DD raw es solo una copia bit a bit sin metadatos. Cuánto reduce la compresión depende del contenido, no del formato: mucho en un disco con espacio sin asignar, casi nada en uno cifrado.

¿Todos los programas forenses pueden abrir archivos E01?

Sí, E01 es el estándar de facto. Lo soportan Autopsy, FTK, X-Ways, EnCase, Sleuth Kit, Guymager, y prácticamente todas las herramientas forenses profesionales, tanto comerciales como open source.

¿E01 modifica los datos originales de alguna manera?

No, E01 almacena una copia bit a bit idéntica al original. La compresión es sin pérdida (lossless) y el hash verifica que los datos sean exactamente iguales al disco origen.

Términos Relacionados

Imagen Forense

Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.

Formato DD

Formato de imagen forense sin compresión ni metadatos que copia bit a bit el contenido exacto de un disco, produciendo una réplica idéntica del medio original.

EnCase

Suite de software forense comercial desarrollada por Guidance Software (ahora OpenText) que permite adquisición, análisis y presentación de evidencia digital, siendo el estándar en fuerzas de seguridad y grandes corporaciones.

Guymager

Herramienta gráfica de código abierto para Linux que permite crear imágenes forenses de discos en formatos E01 y DD, con verificación de hash integrada y documentación del proceso de adquisición.

Cadena de Custodia

Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.

FTK Imager

Herramienta gratuita de AccessData (ahora Exterro) para crear imágenes forenses, verificar hashes y previsualizar evidencia digital, siendo una de las utilidades más utilizadas en Windows para adquisición forense.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp