Herramientas

Guymager

Herramienta gráfica de código abierto para Linux que permite crear imágenes forenses de discos en formatos E01 y DD, con verificación de hash integrada y documentación del proceso de adquisición.

13 min de lectura

¿Qué es Guymager?

Guymager es una herramienta de adquisición forense de código abierto para Linux que permite crear copias bit a bit de discos duros, SSDs, memorias USB y otros dispositivos de almacenamiento. Desarrollada específicamente para el ámbito forense, destaca por su interfaz gráfica intuitiva, velocidad de adquisición y capacidad de generar documentación completa del proceso.

A diferencia de herramientas de línea de comandos como dd, Guymager proporciona una experiencia visual que muestra el progreso en tiempo real, estadísticas de velocidad, y permite configurar todos los parámetros de la adquisición de forma clara. Esto reduce errores y facilita la documentación necesaria para la cadena de custodia.

Guymager viene preinstalado en CAINE Linux, la distribución forense italiana utilizada por peritos de todo el mundo, y está disponible en los repositorios oficiales de Debían y Ubuntu.

Se pronuncia «guimayer», no «gai-mayer»

La web oficial del proyecto transcribe el nombre como [ˈgɪmɪdʒər]: la primera sílaba suena como el nombre francés Guy, no como el inglés guy. Es coherente con la lectura habitual del nombre como «Guy’s imager». Su autor no publica su nombre: la web oficial ofrece únicamente una dirección de contacto ofuscada, en alemán, inglés, francés o español.

Características principales

Formatos de imagen soportados

Guymager puede crear imágenes en los formatos forenses más utilizados:

FormatoExtensiónCaracterísticas
Expert Witness (EWF).E01Compresión, metadatos, hash integrado
Advanced Forensic (AFF).affCompresión, metadatos, extensible
DD Raw.dd, .rawSin compresión, máxima compatibilidad

El formato E01 es el más utilizado en investigaciones judiciales por incluir metadatos del caso y verificación de integridad.

Capacidades de hash

Guymager calcula varios hashes durante la adquisición, sin impacto significativo en velocidad, pero no todos valen lo mismo ante un tribunal:

AlgoritmoQué aporta hoy
SHA-256El único que sostiene la integridad de la evidencia. Es el que se consigna en el acta y el que se recalcula al verificar
MD5Solo compatibilidad con herramientas y actas antiguas. Tiene colisiones demostradas desde 2004
SHA-1Desaconsejado desde 2017, cuando se publicó la primera colisión práctica. No se usa en análisis nuevos

Guymager permite marcar MD5 y SHA-256 a la vez, y conviene hacerlo: el MD5 viaja como valor secundario por si la contraparte trabaja con herramientas que solo lo leen. Lo que no puede ocurrir es lo contrario — que el MD5 sea el único hash del acta, porque entonces la integridad se apoya en una función que cualquiera puede colisionar. Es el mismo criterio que se detalla en hash criptográfico y SHA-256.

Los hashes se calculan simultáneamente durante la copia y se verifican automáticamente al finalizar.

Clonado disco a disco

Además de crear ficheros de imagen, Guymager clona un disco sobre otro desde un diálogo distinto del de adquisición —así lo recoge su web oficial—. Es la operación que se necesita cuando hay que devolver un equipo operativo y trabajar sobre una réplica física, o cuando el destino no admite ficheros de 500 GB.

Con una advertencia que no está de más: en el clonado el disco de destino se sobrescribe entero, así que la confusión entre origen y destino destruye evidencia en lugar de copiarla. El clonado no sustituye a la imagen E01 en un procedimiento judicial, porque un disco clonado no lleva metadatos del caso ni hash embebido: si se hace, se hace además de la imagen, no en su lugar.

Velocidad y eficiencia

Guymager está optimizado para rendimiento:

  • Multithreading: Aprovecha múltiples núcleos de CPU
  • Lectura eficiente: Buffering optimizado para discos
  • Compresión paralela: Comprime mientras lee
  • Velocidad típica: 100-200 MB/s en hardware moderno

Documentación integrada

Cada adquisición genera información completa:

  • Número de caso y evidencia
  • Nombre del examinador
  • Fecha y hora de inicio/fin
  • Hashes calculados
  • Resultado de verificación
  • Notas del examinador

Interfaz de usuario

Ventana principal

Al iniciar Guymager, la ventana principal muestra todos los dispositivos de almacenamiento detectados:

┌─────────────────────────────────────────────────────────────────┐
│ Device              │ Linux device │ Model           │ Size     │
├─────────────────────┼──────────────┼─────────────────┼──────────┤
│ ■ Local Device      │ /dev/sda     │ Samsung SSD 870 │ 500 GB   │
│ ■ Local Device      │ /dev/sdb     │ WD Blue 1TB     │ 1000 GB  │
│ ■ USB Device        │ /dev/sdc     │ Kingston DT100  │ 32 GB    │
└─────────────────────────────────────────────────────────────────┘

El color de cada fila no es un semáforo de errores, y confundirlo es el malentendido más extendido sobre esta herramienta:

El rojo es una protección, y hay que configurarla

La documentación oficial lo dice sin margen: «The devices marked with light red color are local hard disks. They cannot be acquired, thus preventing from acquiring the wrong disks. Local hard disks are recognised by their serial numbers which can be entered in the configuration file».

Es decir, el rojo marca los discos que Guymager se niega a adquirir para que nadie copie por error el disco de la propia estación de análisis. Y —esto es lo que decide si sirve de algo— reconoce esos discos por el número de serie que el perito haya escrito antes en el fichero de configuración. En una estación recién instalada la lista está vacía: no hay protección hasta que se configura, y la ausencia de rojo no significa que el sistema esté a salvo.

El resto del estado del dispositivo se lee en las columnas de detalle y en el panel inferior, no en el color de la fila. Antes de adquirir hay que comprobar aparte que el disco de origen no está montado, cosa que se verifica fuera de Guymager con lsblk o mount, y protegerlo con un write blocker.

Diálogo de adquisición

Al hacer clic derecho en un dispositivo y seleccionar “Acquire image”:

┌─────────────────────────────────────────────────────────────────┐
│                    Acquire image                                │
├─────────────────────────────────────────────────────────────────┤
│ File format:       [Expert Witness Format ▼]                    │
│                                                                 │
│ Split size:        [2 GiB              ▼]                       │
│ Compression:       [Fast/Moderate      ▼]                       │
│                                                                 │
│ ─── Image destination ───────────────────────────────────────── │
│ Directory:         [/casos/2026/EXP-0000/                    ]  │
│ Image filename:    [PC-EMPLEADO-001                          ]  │
│                                                                 │
│ ─── Image meta data ─────────────────────────────────────────── │
│ Case number:       [EXP-2026-0000                            ]  │
│ Evidence number:   [PC-001                                   ]  │
│ Examiner:          [Perito que realiza la adquisición        ]  │
│ Description:       [Modelo y número de serie del equipo      ]  │
│ Notes:             [Disco SATA 500 GB, desmontado            ]  │
│                                                                 │
│ ─── Hash calculation / verification ─────────────────────────── │
│ [✓] Calculate MD5     [✓] Calculate SHA-256                     │
│ [✓] Verify image after acquisition (takes additional time)      │
│                                                                 │
│                    [Cancel]            [Start]                  │
└─────────────────────────────────────────────────────────────────┘

Progreso de adquisición

Durante la copia, Guymager muestra estadísticas en tiempo real:

┌─────────────────────────────────────────────────────────────────┐
│ Acquiring: /dev/sdb → /casos/2026/EXP-0000/PC-EMPLEADO-001.E01  │
├─────────────────────────────────────────────────────────────────┤
│ Progress:  [████████████████████░░░░░░░░░░░░░░░] 64.2%          │
│                                                                 │
│ Acquired:           321.0 GiB of 500.0 GiB                      │
│ Speed:              156.3 MiB/s                                 │
│ Remaining time:     ~19 min                                     │
│ Elapsed time:       34 min 12 sec                               │
│                                                                 │
│ Current source position: 344,612,495,360                        │
│ MD5 (so far):      a1b2c3d4e5f6789...                           │
│ SHA-256 (so far):  9f8e7d6c5b4a321...                           │
│                                                                 │
│ State: Acquiring...                                             │
└─────────────────────────────────────────────────────────────────┘

Tutorial: Adquisición forense con Guymager

  1. Preparar el entorno forense

    Arrancar desde CAINE Linux u otra distribución forense. Conectar el disco a adquirir mediante write blocker o asegurar montaje en solo lectura.

  2. Verificar modo solo lectura

    Antes de iniciar Guymager, confirmar que el disco está protegido:

    # Verificar estado de solo lectura
    blockdev --getro /dev/sdb
    # Debe devolver: 1
    
    # Si devuelve 0, activar solo lectura:
    sudo blockdev --setro /dev/sdb
  3. Iniciar Guymager

    sudo guymager

    Guymager requiere permisos de root para acceder a dispositivos raw.

  4. Identificar el dispositivo correcto

    En la lista, localizar el disco a adquirir verificando:

    • Modelo del disco
    • Número de serie
    • Tamaño
    • Dispositivo Linux (/dev/sdX)
    Verificación crítica

    Seleccionar el dispositivo incorrecto puede resultar en adquirir el disco equivocado o, peor, dañar la evidencia. Siempre verifica modelo, serie y tamaño antes de continuar.

  5. Configurar la adquisición

    Click derecho → “Acquire image” y configurar:

    Formato y opciones:

    • File format: Expert Witness Format (E01)
    • Split size: 2 GiB (estándar)
    • Compression: Fast/Moderate (equilibrio velocidad/tamaño)

    Destino:

    • Directory: Ruta donde guardar (disco con espacio suficiente)
    • Filename: Nombre descriptivo sin extensión

    Metadatos:

    • Case number: Número de expediente judicial
    • Evidence number: Identificador único de esta evidencia
    • Examiner: Tu nombre completo
    • Description: Descripción del dispositivo
    • Notes: Observaciones adicionales

    Verificación:

    • ✓ Calculate MD5
    • ✓ Calculate SHA-256
    • ✓ Verify image after acquisition
  6. Ejecutar y monitorizar

    Click en “Start” e iniciar la adquisición. Monitorizar:

    • Velocidad de transferencia
    • Tiempo restante estimado
    • Ausencia de errores de lectura
  7. Verificación automática

    Al completar la copia, Guymager verifica automáticamente:

    • Recalcula el hash de la imagen creada
    • Compara con el hash del disco origen
    • Muestra: “Finished - Verified & ok” si todo es correcto
  8. Documentar resultados

    Anotar en el acta de adquisición:

    • Hashes MD5 y SHA-256 finales
    • Hora de inicio y finalización
    • Resultado de verificación
    • Cualquier incidencia observada

Recorrido completo: adquisición de un portátil corporativo

Escenario ilustrativo

El recorrido de esta sección es un escenario construido sobre una tipología real de la práctica pericial: explica cómo se encadena una adquisición con Guymager de principio a fin, no relata un expediente concreto. Los identificadores, números de serie, tiempos y hallazgos no corresponden a un procedimiento identificable.

Situación: se requiere adquirir el portátil corporativo de un empleado despedido por presunto uso indebido de recursos, para analizarlo después en busca de indicios de competencia desleal.

Proceso con Guymager:

  1. Preparación del entorno

    Se arranca desde USB con CAINE 13.0. El disco SATA del portátil se extrae y conecta mediante adaptador USB con write blocker hardware integrado.

  2. Inicio de Guymager

    sudo guymager

    El disco aparece como /dev/sdc - Western Digital 500GB.

  3. Verificación del dispositivo

    Se confirma visualmente que el número de serie que muestra Guymager coincide con el de la etiqueta física del disco. Es el paso que después permite afirmar en el informe qué disco concreto se copió, y conviene fotografiarlo.

  4. Configuración de adquisición

    • Formato: Expert Witness Format (.E01)
    • Compresión: Fast/Moderate
    • Segmentos: 2 GB
    • Destino: directorio del expediente, en un disco distinto del origen
    • Filename: identificador de la evidencia, sin datos personales — el nombre del fichero acompaña a la imagen por todo el procedimiento
    • Case / Evidence: número de expediente e identificador único de esta pieza
    • Examiner: nombre completo del perito que firma la adquisición
    • Description: marca, modelo, capacidad y número de serie del disco
    • Notes: procedencia del disco y cualquier incidencia observada al extraerlo
  5. Ejecución

    • Inicio: 09:15:23
    • Velocidad media: 142 MB/s
    • Fin adquisición: 10:14:45
    • Verificación completada: 10:58:12
  6. Resultados

    Estado: Finished - Verified & ok
    
    Hashes del disco origen:
    MD5:    e7f3a2b1c4d5e6f789012345678abcde
    SHA256: 1a2b3c4d5e6f...89012345678abcdef0123456
    
    Hashes de imagen creada:
    MD5:    e7f3a2b1c4d5e6f789012345678abcde ✓
    SHA256: 1a2b3c4d5e6f...89012345678abcdef0123456 ✓
    
    Archivos generados:
    HD-001.E01 (2.0 GB)
    HD-001.E02 (2.0 GB)
    ...
    HD-001.E78 (1.2 GB)
    
    Tamaño total: 312.4 GB (comprimido de 500 GB)

    La numeración .E01, .E02… no es decorativa: la imagen no está completa sin todos los segmentos, y basta perder uno para que el conjunto sea inservible. Se copian y se conservan juntos, y el acta consigna cuántos son.

  7. Documentación

    Se genera el acta de adquisición con fotografías del proceso, los hashes, los tiempos y la firma del perito. El registro que Guymager escribe en /var/log/guymager.log se conserva como anexo: recoge la adquisición tal como ocurrió, incluidos los sectores ilegibles si los hubo.

Con la imagen ya verificada, el análisis se hace sobre la copia y nunca sobre el original —con Autopsy o con The Sleuth Kit—, y el disco de origen vuelve a su embalaje precintado con su registro de custodia.

Comparativa con otras herramientas

CaracterísticaGuymagerFTK Imagerdddc3dd
InterfazGráficaGráficaCLICLI
SistemaLinuxWindowsUnix/LinuxUnix/Linux
PrecioGratuitoGratuitoGratuitoGratuito
Formato E01
Formato DD
Hash integrado
Verificación auto
Metadatos caso
Multithreading

¿Cuándo usar Guymager?

  • Entorno Linux/CAINE: Herramienta nativa, integrada
  • Necesidad de E01: Soporte completo del formato
  • Documentación integrada: Metadatos del caso embebidos
  • Verificación automática: Garantía de integridad

¿Cuándo usar alternativas?

  • Windows obligatorio: FTK Imager
  • Automatización/scripting: dc3dd o dd
  • Adquisición remota: Herramientas especializadas

Instalación de Guymager

En CAINE Linux

Viene preinstalado. Solo ejecutar:

sudo guymager

En Debían/Ubuntu

sudo apt update
sudo apt install guymager

Funciona, pero la versión de los repositorios de la distribución suele ir por detrás. La web oficial recomienda para uso habitual el repositorio APT propio del proyecto (deb.pinguin.lu), donde el paquete se llama guymager-beta pese a ser, en palabras del autor, «absolutely stable software»: el nombre solo indica que esa versión aún no ha entrado en ninguna distribución.

Las instrucciones oficiales del repositorio usan `apt-key`, que está obsoleto

El procedimiento publicado añade la clave con apt-key add, orden que las versiones actuales de Debían y Ubuntu marcan como obsoleta y desaconsejan. Antes de copiarla, conviene comprobar el procedimiento vigente en la distribución concreta —hoy pasa por dejar la clave en /etc/apt/keyrings/ y referenciarla con signed-by= en el fichero de la fuente—. Es un detalle de mantenimiento del proyecto, no un problema de la herramienta.

En otras distribuciones

Hay paquetes RPM en pkgs.org. Para compilar desde el código fuente, la web oficial detalla el procedimiento y conviene seguirlo desde allí en lugar de reconstruirlo de memoria, porque las dependencias son tres y ninguna es evidente:

  • El código de Guymager está en un repositorio Subversion alojado en SourceForge, no en Git ni en GitHub. La orden exacta de svn checkout se copia de la página de código del proyecto, enlazada desde la web oficial.
  • libguytools se obtiene igual, del mismo repositorio.
  • libewf es la biblioteca que produce el E01. El autor recomienda expresamente la versión 20140608, «which has been thoroughly tested with Guymager» — compilar contra una más reciente es la causa habitual de que la compilación termine y el binario no genere E01.

En Debían y Ubuntu hacen falta además los paquetes build-essential, qtbase5-dev y libparted-dev.

Solución de problemas comunes

Antes de nada: el log, que además es documentación pericial

Guymager escribe cada adquisición en /var/log/guymager.log, y la web oficial pide adjuntarlo al reportar cualquier problema. Para un perito vale por dos: es la primera fuente al diagnosticar y es el registro contemporáneo de lo que hizo la herramienta, incluidos los sectores que no pudo leer. Conviene copiarlo al expediente al terminar, antes de que otra adquisición lo prolongue.

La configuración vive en /etc/guymager/guymager.cfg, pero ese fichero no se toca: una actualización lo sobrescribe. Los cambios propios —incluida la lista de números de serie que marca los discos locales en rojo— van en /etc/guymager/local.cfg, que el principal incluye al final y que por tanto tiene precedencia.

El disco no aparece en la lista

  • Verificar conexión física del disco
  • Ejecutar lsblk para confirmar detección
  • Asegurar permisos de root: sudo guymager

Error “Device busy”

  • El disco está montado. Desmontar primero:
    sudo umount /dev/sdb1

Velocidad muy lenta

  • Cable USB defectuoso: probar otro puerto/cable
  • Disco dañado: revisar dmesg para errores
  • Destino en disco lento: usar SSD para almacenar imagen

Verificación fallida

  • Posible error de lectura durante adquisición
  • Corrupción en disco destino
  • Repetir adquisición y comparar resultados

Relación con otros conceptos

La adquisición es el único paso que no se puede repetir

Un disco copiado sin write blocker, con el hash solo en MD5 o con la protección de discos locales sin configurar deja una imagen que se impugna sin necesidad de discutir su contenido. Adquisición forense documentada, con SHA-256 y acta de cadena de custodia.

Conclusión

Guymager es la herramienta de adquisición de referencia en entornos Linux: rápida por su diseño multihilo, gráfica —lo que reduce errores frente a dd— e integrada de fábrica en CAINE Linux. Genera E01, DD y AFF, embebe los metadatos del caso y verifica la imagen al terminar.

Dicho eso, conviene no confundir la herramienta con el procedimiento: la cadena de custodia no la cumple Guymager, la cumple el perito. La herramienta aporta el hash, los metadatos y el registro de /var/log/guymager.log; el acta, la trazabilidad de la evidencia y su conservación son actuación documentada de quien la firma. Y dos de sus salvaguardas —el rojo que impide adquirir los discos locales, y qué algoritmos de hash se marcan— dependen de que alguien las haya configurado antes, no vienen puestas.

Para el perito informático forense que trabaja sobre Linux, dominar Guymager es competencia básica de la fase de adquisición, que es la única del análisis que no admite repetición: cualquier error posterior se corrige volviendo a la imagen, pero un original alterado no se recupera.


Última actualización: Enero 2026 Categoría: Herramientas Código: HER-012

Preguntas Frecuentes

¿Guymager es gratuito?

Sí, Guymager es completamente gratuito y de código abierto (licencia GPL). Viene preinstalado en distribuciones forenses como CAINE Linux y está disponible en los repositorios de Debian/Ubuntu.

¿Qué formatos de imagen soporta Guymager?

Guymager crea imágenes en formato E01 (Expert Witness Format), DD (raw) y AFF (Advanced Forensic Format). También permite configurar compresión, tamaño de segmentos y cálculo de múltiples hashes.

¿Puedo usar Guymager para análisis forense judicial?

Sí. Guymager genera imágenes forenses aptas para un procedimiento judicial: embebe los metadatos del caso, calcula el hash durante la copia —el que sostiene la integridad es SHA-256; MD5 solo se conserva por compatibilidad— y verifica la imagen al terminar. Una precisión que conviene no perder: la cadena de custodia no la cumple la herramienta, la cumple el perito. Guymager aporta el hash y el registro de la adquisición; el acta, la trazabilidad de la evidencia y su conservación son actuación documentada del perito.

Términos Relacionados

CAINE Linux

Distribución Linux italiana especializada en análisis forense digital que arranca en modo solo lectura, incluye herramientas forenses preinstaladas y está diseñada para reducir el riesgo de modificación accidental de la evidencia.

Imagen Forense

Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.

Formato E01

Formato de imagen forense desarrollado por EnCase que almacena una copia bit a bit del disco junto con metadatos, hash de verificación y compresión, siendo el estándar más utilizado en investigaciones judiciales.

Formato DD

Formato de imagen forense sin compresión ni metadatos que copia bit a bit el contenido exacto de un disco, produciendo una réplica idéntica del medio original.

Write Blocker

Dispositivo hardware o software que impide cualquier escritura en un medio de almacenamiento, garantizando que la evidencia digital no sea modificada durante el análisis forense.

Cadena de Custodia

Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp