Guymager
Herramienta gráfica de código abierto para Linux que permite crear imágenes forenses de discos en formatos E01 y DD, con verificación de hash integrada y documentación del proceso de adquisición.
¿Qué es Guymager?
Guymager es una herramienta de adquisición forense de código abierto para Linux que permite crear copias bit a bit de discos duros, SSDs, memorias USB y otros dispositivos de almacenamiento. Desarrollada específicamente para el ámbito forense, destaca por su interfaz gráfica intuitiva, velocidad de adquisición y capacidad de generar documentación completa del proceso.
A diferencia de herramientas de línea de comandos como dd, Guymager proporciona una experiencia visual que muestra el progreso en tiempo real, estadísticas de velocidad, y permite configurar todos los parámetros de la adquisición de forma clara. Esto reduce errores y facilita la documentación necesaria para la cadena de custodia.
Guymager viene preinstalado en CAINE Linux, la distribución forense italiana utilizada por peritos de todo el mundo, y está disponible en los repositorios oficiales de Debían y Ubuntu.
Se pronuncia «guimayer», no «gai-mayer»
La web oficial del proyecto transcribe el nombre como [ˈgɪmɪdʒər]: la primera sílaba suena como el nombre francés Guy, no como el inglés guy. Es coherente con la lectura habitual del nombre como «Guy’s imager». Su autor no publica su nombre: la web oficial ofrece únicamente una dirección de contacto ofuscada, en alemán, inglés, francés o español.
Características principales
Formatos de imagen soportados
Guymager puede crear imágenes en los formatos forenses más utilizados:
| Formato | Extensión | Características |
|---|---|---|
| Expert Witness (EWF) | .E01 | Compresión, metadatos, hash integrado |
| Advanced Forensic (AFF) | .aff | Compresión, metadatos, extensible |
| DD Raw | .dd, .raw | Sin compresión, máxima compatibilidad |
El formato E01 es el más utilizado en investigaciones judiciales por incluir metadatos del caso y verificación de integridad.
Capacidades de hash
Guymager calcula varios hashes durante la adquisición, sin impacto significativo en velocidad, pero no todos valen lo mismo ante un tribunal:
| Algoritmo | Qué aporta hoy |
|---|---|
| SHA-256 | El único que sostiene la integridad de la evidencia. Es el que se consigna en el acta y el que se recalcula al verificar |
| MD5 | Solo compatibilidad con herramientas y actas antiguas. Tiene colisiones demostradas desde 2004 |
| SHA-1 | Desaconsejado desde 2017, cuando se publicó la primera colisión práctica. No se usa en análisis nuevos |
Guymager permite marcar MD5 y SHA-256 a la vez, y conviene hacerlo: el MD5 viaja como valor secundario por si la contraparte trabaja con herramientas que solo lo leen. Lo que no puede ocurrir es lo contrario — que el MD5 sea el único hash del acta, porque entonces la integridad se apoya en una función que cualquiera puede colisionar. Es el mismo criterio que se detalla en hash criptográfico y SHA-256.
Los hashes se calculan simultáneamente durante la copia y se verifican automáticamente al finalizar.
Clonado disco a disco
Además de crear ficheros de imagen, Guymager clona un disco sobre otro desde un diálogo distinto del de adquisición —así lo recoge su web oficial—. Es la operación que se necesita cuando hay que devolver un equipo operativo y trabajar sobre una réplica física, o cuando el destino no admite ficheros de 500 GB.
Con una advertencia que no está de más: en el clonado el disco de destino se sobrescribe entero, así que la confusión entre origen y destino destruye evidencia en lugar de copiarla. El clonado no sustituye a la imagen E01 en un procedimiento judicial, porque un disco clonado no lleva metadatos del caso ni hash embebido: si se hace, se hace además de la imagen, no en su lugar.
Velocidad y eficiencia
Guymager está optimizado para rendimiento:
- Multithreading: Aprovecha múltiples núcleos de CPU
- Lectura eficiente: Buffering optimizado para discos
- Compresión paralela: Comprime mientras lee
- Velocidad típica: 100-200 MB/s en hardware moderno
Documentación integrada
Cada adquisición genera información completa:
- Número de caso y evidencia
- Nombre del examinador
- Fecha y hora de inicio/fin
- Hashes calculados
- Resultado de verificación
- Notas del examinador
Interfaz de usuario
Ventana principal
Al iniciar Guymager, la ventana principal muestra todos los dispositivos de almacenamiento detectados:
┌─────────────────────────────────────────────────────────────────┐
│ Device │ Linux device │ Model │ Size │
├─────────────────────┼──────────────┼─────────────────┼──────────┤
│ ■ Local Device │ /dev/sda │ Samsung SSD 870 │ 500 GB │
│ ■ Local Device │ /dev/sdb │ WD Blue 1TB │ 1000 GB │
│ ■ USB Device │ /dev/sdc │ Kingston DT100 │ 32 GB │
└─────────────────────────────────────────────────────────────────┘El color de cada fila no es un semáforo de errores, y confundirlo es el malentendido más extendido sobre esta herramienta:
El rojo es una protección, y hay que configurarla
La documentación oficial lo dice sin margen: «The devices marked with light red color are local hard disks. They cannot be acquired, thus preventing from acquiring the wrong disks. Local hard disks are recognised by their serial numbers which can be entered in the configuration file».
Es decir, el rojo marca los discos que Guymager se niega a adquirir para que nadie copie por error el disco de la propia estación de análisis. Y —esto es lo que decide si sirve de algo— reconoce esos discos por el número de serie que el perito haya escrito antes en el fichero de configuración. En una estación recién instalada la lista está vacía: no hay protección hasta que se configura, y la ausencia de rojo no significa que el sistema esté a salvo.
El resto del estado del dispositivo se lee en las columnas de detalle y en el panel inferior, no en el color de la fila. Antes de adquirir hay que comprobar aparte que el disco de origen no está montado, cosa que se verifica fuera de Guymager con lsblk o mount, y protegerlo con un write blocker.
Diálogo de adquisición
Al hacer clic derecho en un dispositivo y seleccionar “Acquire image”:
┌─────────────────────────────────────────────────────────────────┐
│ Acquire image │
├─────────────────────────────────────────────────────────────────┤
│ File format: [Expert Witness Format ▼] │
│ │
│ Split size: [2 GiB ▼] │
│ Compression: [Fast/Moderate ▼] │
│ │
│ ─── Image destination ───────────────────────────────────────── │
│ Directory: [/casos/2026/EXP-0000/ ] │
│ Image filename: [PC-EMPLEADO-001 ] │
│ │
│ ─── Image meta data ─────────────────────────────────────────── │
│ Case number: [EXP-2026-0000 ] │
│ Evidence number: [PC-001 ] │
│ Examiner: [Perito que realiza la adquisición ] │
│ Description: [Modelo y número de serie del equipo ] │
│ Notes: [Disco SATA 500 GB, desmontado ] │
│ │
│ ─── Hash calculation / verification ─────────────────────────── │
│ [✓] Calculate MD5 [✓] Calculate SHA-256 │
│ [✓] Verify image after acquisition (takes additional time) │
│ │
│ [Cancel] [Start] │
└─────────────────────────────────────────────────────────────────┘Progreso de adquisición
Durante la copia, Guymager muestra estadísticas en tiempo real:
┌─────────────────────────────────────────────────────────────────┐
│ Acquiring: /dev/sdb → /casos/2026/EXP-0000/PC-EMPLEADO-001.E01 │
├─────────────────────────────────────────────────────────────────┤
│ Progress: [████████████████████░░░░░░░░░░░░░░░] 64.2% │
│ │
│ Acquired: 321.0 GiB of 500.0 GiB │
│ Speed: 156.3 MiB/s │
│ Remaining time: ~19 min │
│ Elapsed time: 34 min 12 sec │
│ │
│ Current source position: 344,612,495,360 │
│ MD5 (so far): a1b2c3d4e5f6789... │
│ SHA-256 (so far): 9f8e7d6c5b4a321... │
│ │
│ State: Acquiring... │
└─────────────────────────────────────────────────────────────────┘Tutorial: Adquisición forense con Guymager
Preparar el entorno forense
Arrancar desde CAINE Linux u otra distribución forense. Conectar el disco a adquirir mediante write blocker o asegurar montaje en solo lectura.
Verificar modo solo lectura
Antes de iniciar Guymager, confirmar que el disco está protegido:
# Verificar estado de solo lectura blockdev --getro /dev/sdb # Debe devolver: 1 # Si devuelve 0, activar solo lectura: sudo blockdev --setro /dev/sdbIniciar Guymager
sudo guymagerGuymager requiere permisos de root para acceder a dispositivos raw.
Identificar el dispositivo correcto
En la lista, localizar el disco a adquirir verificando:
- Modelo del disco
- Número de serie
- Tamaño
- Dispositivo Linux (/dev/sdX)
Verificación crítica
Seleccionar el dispositivo incorrecto puede resultar en adquirir el disco equivocado o, peor, dañar la evidencia. Siempre verifica modelo, serie y tamaño antes de continuar.
Configurar la adquisición
Click derecho → “Acquire image” y configurar:
Formato y opciones:
- File format: Expert Witness Format (E01)
- Split size: 2 GiB (estándar)
- Compression: Fast/Moderate (equilibrio velocidad/tamaño)
Destino:
- Directory: Ruta donde guardar (disco con espacio suficiente)
- Filename: Nombre descriptivo sin extensión
Metadatos:
- Case number: Número de expediente judicial
- Evidence number: Identificador único de esta evidencia
- Examiner: Tu nombre completo
- Description: Descripción del dispositivo
- Notes: Observaciones adicionales
Verificación:
- ✓ Calculate MD5
- ✓ Calculate SHA-256
- ✓ Verify image after acquisition
Ejecutar y monitorizar
Click en “Start” e iniciar la adquisición. Monitorizar:
- Velocidad de transferencia
- Tiempo restante estimado
- Ausencia de errores de lectura
Verificación automática
Al completar la copia, Guymager verifica automáticamente:
- Recalcula el hash de la imagen creada
- Compara con el hash del disco origen
- Muestra: “Finished - Verified & ok” si todo es correcto
Documentar resultados
Anotar en el acta de adquisición:
- Hashes MD5 y SHA-256 finales
- Hora de inicio y finalización
- Resultado de verificación
- Cualquier incidencia observada
Recorrido completo: adquisición de un portátil corporativo
Escenario ilustrativo
El recorrido de esta sección es un escenario construido sobre una tipología real de la práctica pericial: explica cómo se encadena una adquisición con Guymager de principio a fin, no relata un expediente concreto. Los identificadores, números de serie, tiempos y hallazgos no corresponden a un procedimiento identificable.
Situación: se requiere adquirir el portátil corporativo de un empleado despedido por presunto uso indebido de recursos, para analizarlo después en busca de indicios de competencia desleal.
Proceso con Guymager:
Preparación del entorno
Se arranca desde USB con CAINE 13.0. El disco SATA del portátil se extrae y conecta mediante adaptador USB con write blocker hardware integrado.
Inicio de Guymager
sudo guymagerEl disco aparece como
/dev/sdc- Western Digital 500GB.Verificación del dispositivo
Se confirma visualmente que el número de serie que muestra Guymager coincide con el de la etiqueta física del disco. Es el paso que después permite afirmar en el informe qué disco concreto se copió, y conviene fotografiarlo.
Configuración de adquisición
- Formato: Expert Witness Format (.E01)
- Compresión: Fast/Moderate
- Segmentos: 2 GB
- Destino: directorio del expediente, en un disco distinto del origen
- Filename: identificador de la evidencia, sin datos personales — el nombre del fichero acompaña a la imagen por todo el procedimiento
- Case / Evidence: número de expediente e identificador único de esta pieza
- Examiner: nombre completo del perito que firma la adquisición
- Description: marca, modelo, capacidad y número de serie del disco
- Notes: procedencia del disco y cualquier incidencia observada al extraerlo
Ejecución
- Inicio: 09:15:23
- Velocidad media: 142 MB/s
- Fin adquisición: 10:14:45
- Verificación completada: 10:58:12
Resultados
Estado: Finished - Verified & ok Hashes del disco origen: MD5: e7f3a2b1c4d5e6f789012345678abcde SHA256: 1a2b3c4d5e6f...89012345678abcdef0123456 Hashes de imagen creada: MD5: e7f3a2b1c4d5e6f789012345678abcde ✓ SHA256: 1a2b3c4d5e6f...89012345678abcdef0123456 ✓ Archivos generados: HD-001.E01 (2.0 GB) HD-001.E02 (2.0 GB) ... HD-001.E78 (1.2 GB) Tamaño total: 312.4 GB (comprimido de 500 GB)La numeración
.E01,.E02… no es decorativa: la imagen no está completa sin todos los segmentos, y basta perder uno para que el conjunto sea inservible. Se copian y se conservan juntos, y el acta consigna cuántos son.Documentación
Se genera el acta de adquisición con fotografías del proceso, los hashes, los tiempos y la firma del perito. El registro que Guymager escribe en
/var/log/guymager.logse conserva como anexo: recoge la adquisición tal como ocurrió, incluidos los sectores ilegibles si los hubo.
Con la imagen ya verificada, el análisis se hace sobre la copia y nunca sobre el original —con Autopsy o con The Sleuth Kit—, y el disco de origen vuelve a su embalaje precintado con su registro de custodia.
Comparativa con otras herramientas
| Característica | Guymager | FTK Imager | dd | dc3dd |
|---|---|---|---|---|
| Interfaz | Gráfica | Gráfica | CLI | CLI |
| Sistema | Linux | Windows | Unix/Linux | Unix/Linux |
| Precio | Gratuito | Gratuito | Gratuito | Gratuito |
| Formato E01 | ✅ | ✅ | ❌ | ❌ |
| Formato DD | ✅ | ✅ | ✅ | ✅ |
| Hash integrado | ✅ | ✅ | ❌ | ✅ |
| Verificación auto | ✅ | ✅ | ❌ | ✅ |
| Metadatos caso | ✅ | ✅ | ❌ | ❌ |
| Multithreading | ✅ | ✅ | ❌ | ✅ |
¿Cuándo usar Guymager?
- Entorno Linux/CAINE: Herramienta nativa, integrada
- Necesidad de E01: Soporte completo del formato
- Documentación integrada: Metadatos del caso embebidos
- Verificación automática: Garantía de integridad
¿Cuándo usar alternativas?
- Windows obligatorio: FTK Imager
- Automatización/scripting: dc3dd o dd
- Adquisición remota: Herramientas especializadas
Instalación de Guymager
En CAINE Linux
Viene preinstalado. Solo ejecutar:
sudo guymagerEn Debían/Ubuntu
sudo apt update
sudo apt install guymagerFunciona, pero la versión de los repositorios de la distribución suele ir por detrás. La web oficial recomienda para uso habitual el repositorio APT propio del proyecto (deb.pinguin.lu), donde el paquete se llama guymager-beta pese a ser, en palabras del autor, «absolutely stable software»: el nombre solo indica que esa versión aún no ha entrado en ninguna distribución.
Las instrucciones oficiales del repositorio usan `apt-key`, que está obsoleto
El procedimiento publicado añade la clave con apt-key add, orden que las versiones actuales de Debían y Ubuntu marcan como obsoleta y desaconsejan. Antes de copiarla, conviene comprobar el procedimiento vigente en la distribución concreta —hoy pasa por dejar la clave en /etc/apt/keyrings/ y referenciarla con signed-by= en el fichero de la fuente—. Es un detalle de mantenimiento del proyecto, no un problema de la herramienta.
En otras distribuciones
Hay paquetes RPM en pkgs.org. Para compilar desde el código fuente, la web oficial detalla el procedimiento y conviene seguirlo desde allí en lugar de reconstruirlo de memoria, porque las dependencias son tres y ninguna es evidente:
- El código de Guymager está en un repositorio Subversion alojado en SourceForge, no en Git ni en GitHub. La orden exacta de
svn checkoutse copia de la página de código del proyecto, enlazada desde la web oficial. libguytoolsse obtiene igual, del mismo repositorio.libewfes la biblioteca que produce el E01. El autor recomienda expresamente la versión 20140608, «which has been thoroughly tested with Guymager» — compilar contra una más reciente es la causa habitual de que la compilación termine y el binario no genere E01.
En Debían y Ubuntu hacen falta además los paquetes build-essential, qtbase5-dev y libparted-dev.
Solución de problemas comunes
Antes de nada: el log, que además es documentación pericial
Guymager escribe cada adquisición en /var/log/guymager.log, y la web oficial pide adjuntarlo al reportar cualquier problema. Para un perito vale por dos: es la primera fuente al diagnosticar y es el registro contemporáneo de lo que hizo la herramienta, incluidos los sectores que no pudo leer. Conviene copiarlo al expediente al terminar, antes de que otra adquisición lo prolongue.
La configuración vive en /etc/guymager/guymager.cfg, pero ese fichero no se toca: una actualización lo sobrescribe. Los cambios propios —incluida la lista de números de serie que marca los discos locales en rojo— van en /etc/guymager/local.cfg, que el principal incluye al final y que por tanto tiene precedencia.
El disco no aparece en la lista
- Verificar conexión física del disco
- Ejecutar
lsblkpara confirmar detección - Asegurar permisos de root:
sudo guymager
Error “Device busy”
- El disco está montado. Desmontar primero:
sudo umount /dev/sdb1
Velocidad muy lenta
- Cable USB defectuoso: probar otro puerto/cable
- Disco dañado: revisar
dmesgpara errores - Destino en disco lento: usar SSD para almacenar imagen
Verificación fallida
- Posible error de lectura durante adquisición
- Corrupción en disco destino
- Repetir adquisición y comparar resultados
Relación con otros conceptos
- CAINE Linux: Distribución forense donde Guymager viene preinstalado
- Formato E01: Formato de imagen principal generado por Guymager
- Formato DD: Formato alternativo soportado
- Write Blocker: Dispositivo que complementa a Guymager para proteger la evidencia
- Cadena de custodia: Documentación que Guymager ayuda a generar
La adquisición es el único paso que no se puede repetir
Un disco copiado sin write blocker, con el hash solo en MD5 o con la protección de discos locales sin configurar deja una imagen que se impugna sin necesidad de discutir su contenido. Adquisición forense documentada, con SHA-256 y acta de cadena de custodia.
Conclusión
Guymager es la herramienta de adquisición de referencia en entornos Linux: rápida por su diseño multihilo, gráfica —lo que reduce errores frente a dd— e integrada de fábrica en CAINE Linux. Genera E01, DD y AFF, embebe los metadatos del caso y verifica la imagen al terminar.
Dicho eso, conviene no confundir la herramienta con el procedimiento: la cadena de custodia no la cumple Guymager, la cumple el perito. La herramienta aporta el hash, los metadatos y el registro de /var/log/guymager.log; el acta, la trazabilidad de la evidencia y su conservación son actuación documentada de quien la firma. Y dos de sus salvaguardas —el rojo que impide adquirir los discos locales, y qué algoritmos de hash se marcan— dependen de que alguien las haya configurado antes, no vienen puestas.
Para el perito informático forense que trabaja sobre Linux, dominar Guymager es competencia básica de la fase de adquisición, que es la única del análisis que no admite repetición: cualquier error posterior se corrige volviendo a la imagen, pero un original alterado no se recupera.
Última actualización: Enero 2026 Categoría: Herramientas Código: HER-012
Preguntas Frecuentes
¿Guymager es gratuito?
Sí, Guymager es completamente gratuito y de código abierto (licencia GPL). Viene preinstalado en distribuciones forenses como CAINE Linux y está disponible en los repositorios de Debian/Ubuntu.
¿Qué formatos de imagen soporta Guymager?
Guymager crea imágenes en formato E01 (Expert Witness Format), DD (raw) y AFF (Advanced Forensic Format). También permite configurar compresión, tamaño de segmentos y cálculo de múltiples hashes.
¿Puedo usar Guymager para análisis forense judicial?
Sí. Guymager genera imágenes forenses aptas para un procedimiento judicial: embebe los metadatos del caso, calcula el hash durante la copia —el que sostiene la integridad es SHA-256; MD5 solo se conserva por compatibilidad— y verifica la imagen al terminar. Una precisión que conviene no perder: la cadena de custodia no la cumple la herramienta, la cumple el perito. Guymager aporta el hash y el registro de la adquisición; el acta, la trazabilidad de la evidencia y su conservación son actuación documentada del perito.
Términos Relacionados
CAINE Linux
Distribución Linux italiana especializada en análisis forense digital que arranca en modo solo lectura, incluye herramientas forenses preinstaladas y está diseñada para reducir el riesgo de modificación accidental de la evidencia.
Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
Formato E01
Formato de imagen forense desarrollado por EnCase que almacena una copia bit a bit del disco junto con metadatos, hash de verificación y compresión, siendo el estándar más utilizado en investigaciones judiciales.
Formato DD
Formato de imagen forense sin compresión ni metadatos que copia bit a bit el contenido exacto de un disco, produciendo una réplica idéntica del medio original.
Write Blocker
Dispositivo hardware o software que impide cualquier escritura en un medio de almacenamiento, garantizando que la evidencia digital no sea modificada durante el análisis forense.
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
