Forense Digital

Imagen Forense

Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.

6 min de lectura

¿Qué es una Imagen Forense?

Una imagen forense es una copia exacta, bit a bit, de un dispositivo de almacenamiento digital (disco duro, SSD, memoria USB, tarjeta SD, etc.). A diferencia de una copia convencional de archivos, la imagen forense replica el contenido del área direccionable del dispositivo, incluyendo:

  • Archivos visibles y ocultos
  • Archivos eliminados (no sobrescritos)
  • Espacio no asignado
  • Metadatos del sistema de archivos
  • Los sectores defectuosos no se replican: la herramienta registra el error y normalmente rellena el área, dejando constancia en el log. Eso hay que declararlo en el informe
  • Particiones ocultas
Principio Fundamental

En análisis forense digital, nunca se trabaja sobre el dispositivo original. Siempre se crea una imagen forense y se analiza la copia, preservando el original como evidencia intacta.

¿Por Qué es Necesaria la Imagen Forense?

Preservación de la Evidencia

El simple acto de encender un ordenador modifica datos del sistema —logs, marcas de tiempo, archivos temporales—. No se cuantifica: los «cientos de archivos» que suelen citarse dependen del sistema, su configuración y su estado, y no hay medición que permita generalizarlos. Si analizáramos directamente el dispositivo original:

  • Se alterarían las fechas de acceso
  • Se modificarían registros del sistema
  • Se podrían sobrescribir archivos borrados
  • La evidencia quedaría contaminada
Inadmisibilidad

Una evidencia analizada sin haber creado antes una imagen forense queda expuesta a la impugnación, porque cuesta acreditar que no se alteró. Conviene no ir más lejos: no hay regla de inadmisión por no haber hecho imagen, y el art. 348 LEC deja la valoración a la sana crítica del tribunal.

Reproducibilidad

La imagen forense permite que:

  • Múltiples peritos analicen la misma evidencia
  • Se repita el análisis si es necesario
  • La parte contraria verifique los hallazgos
  • El tribunal solicite nuevas comprobaciones

Tipos de Imágenes Forenses

Imagen Física (Raw/DD)

Copia sector a sector del área direccionable del dispositivo.

Ventajas:

  • Captura el espacio no asignado y los restos de archivos borrados
  • Formato muy extendido (.dd, .raw, .img)
  • Compatible con prácticamente cualquier herramienta forense

Desventajas:

  • Tamaño igual al disco original
  • No comprimida por defecto

Imagen en formato forense estructurado

Formatos propios de herramientas forenses, con metadatos y compresión. No todos son propietarios: E01 lo es, pero AFF nació expresamente como formato abierto, y agruparlos bajo la etiqueta de propietario es incorrecto.

Ventajas:

Desventajas:

  • Requiere software específico
  • Menos universal

Imagen Lógica

Copia solo de particiones o archivos específicos, no del disco completo.

Uso: Cuando solo se necesita analizar una partición concreta o cuando el disco es muy grande y el alcance está limitado.

Proceso de Creación

  1. Preparación del entorno: Usar un bloqueador de escritura (write blocker) para evitar cualquier modificación accidental del dispositivo original.

  2. Documentación inicial: Fotografiar el dispositivo, registrar número de serie, modelo y estado físico.

  3. Conexión segura: Conectar el dispositivo al equipo forense a través del bloqueador de escritura.

  4. Creación de la imagen: Ejecutar la herramienta de adquisición para copiar bit a bit.

  5. Cálculo de hash: Generar hash SHA-256 del dispositivo original durante la adquisición.

  6. Verificación: Calcular hash de la imagen creada y comparar con el original.

  7. Documentación: Registrar todos los datos en el acta de cadena de custodia.

Herramientas de Adquisición

HerramientaTipoFormatosCaracterísticas
FTK ImagerGratuitaDD, E01, AFFInterfaz gráfica, verificación integrada
dd / dcflddGratuita (CLI)RawLínea de comandos, sin dependencias
GuymagerGratuitaDD, E01, AFFInterfaz gráfica para Linux
OpenText Forensic (antes EnCase, marca retirada en febrero de 2026)ComercialE01Suite completa. (No existe designación oficial que la convierta en «estándar judicial»)
X-WaysComercialDD, E01Ligera, con muchas funciones de análisis
crear-imagen.sh
bash
## Crear imagen forense con dcfldd (versión mejorada de dd)
sudo dcfldd if=/dev/sdb of=/mnt/evidence/caso_2025_001.dd \
  hash=sha256 \
  hashlog=/mnt/evidence/caso_2025_001.hash \
  hashwindow=1G \
  status=on

## Verificar integridad
sha256sum /mnt/evidence/caso_2025_001.dd
ftk-imager.sh
bash
## FTK Imager solo se ejecuta en Windows según la documentación
## del fabricante: este ejemplo con rutas de Linux (/dev/sdb) no
## corresponde a su uso actual. Se conserva como referencia de la
## sintaxis de la CLI, no como receta ejecutable.
ftkimager \\.\PHYSICALDRIVE1 E:\evidencia\caso_2025_001 \
  --e01 \
  --compress 6 \
  --verify

Verificación de Integridad

La verificación mediante hash es la práctica esencial —NIST la llama best practice, y contempla qué hacer si no se calculó— para comprobar que la imagen coincide con el original:

VERIFICACIÓN DE INTEGRIDAD

Dispositivo original (antes de adquisición):
SHA-256: <huella del dispositivo>   (valor de ejemplo, no de un caso real)

Imagen forense creada:
SHA-256: <la misma huella>          (coincidencia = imagen verificada)

Estado: ✓ VERIFICADO - Los hashes coinciden
Integridad verificable

Si los hashes coinciden, la imagen es una réplica bit a bit de lo adquirido: alterar un solo bit habría producido un hash distinto. Acredita que la copia es idéntica al original, no que el soporte no se manipulara antes de adquirirlo.

Imagen Forense vs. Copia de Archivos

AspectoImagen ForenseCopia de Archivos
ContenidoTodo el disco bit a bitSolo archivos visibles
Restos de archivos borrados✅ Recuperables mientras no se hayan sobrescrito❌ No incluidos
Espacio no asignado✅ Incluido❌ No incluido
Metadatos ocultos✅ Incluidos❌ Parciales
Validez forense✅ Completa❌ Limitada
TamañoIgual al discoSolo archivos
TiempoMayor: depende del tamaño, la interfaz y el estado del soporteMenor

Almacenamiento y Custodia

Una vez creada la imagen forense:

  1. Almacenamiento seguro: En disco cifrado o servidor con control de acceso
  2. Copias de respaldo: Al menos dos copias en ubicaciones diferentes
  3. Registro de accesos: Documentar quién accede y cuándo
  4. Preservación del original: El dispositivo original se sella y almacena

Consideraciones Prácticas

Discos Cifrados

Si el disco está cifrado (BitLocker, FileVault, LUKS):

  • La imagen forense captura los datos cifrados
  • Se necesita la clave para acceder al contenido
  • Sin clave, solo se puede analizar la estructura

Discos Dañados

Para discos con sectores defectuosos:

  • Usar herramientas que toleren errores (ddrescue)
  • Documentar los sectores no legibles
  • La imagen quedará incompleta en esa zona, y hay que declararlo: los sectores ilegibles se registran en el log, no se replican

SSDs y TRIM

Los SSD con TRIM activo eliminan datos de forma más agresiva:

  • Los archivos borrados pueden ser irrecuperables
  • La adquisición debe ser lo más rápida posible
  • Documentar el estado del TRIM

¿Dudas de que ese audio o ese vídeo sean auténticos?

El análisis de autenticidad examina el fichero, sus metadatos y sus huellas de codificación para decir qué se puede afirmar y con qué límites.

Conclusión

La imagen forense es el primer paso en cualquier análisis serio. Sin ella no hay referencia de integridad contra la que comprobar nada, y la evidencia queda expuesta a la impugnación — aunque no exista una regla que la declare inadmisible por ese motivo. Un perito competente siempre trabaja sobre imágenes forenses verificadas, nunca sobre dispositivos originales.

Última actualización: 26 de marzo de 2026
Categoría: Forense Digital
Código: IFR-001

Preguntas Frecuentes

¿Qué diferencia hay entre una imagen forense y una copia normal?

Una copia a nivel de archivos opera a través del sistema de archivos y no adquiere el espacio no asignado, aunque sí puede incluir ficheros ocultos o de sistema. Una imagen forense copia sector a sector el área direccionable, con restos de archivos borrados, espacio no asignado, metadatos y sectores del sistema, preservando la evidencia completa.

¿Por qué no se analiza directamente el disco original?

Trabajar sobre el original puede modificarlo (fechas de acceso, logs del sistema) y eso debilita la posición: cuesta después acreditar que lo analizado es lo que se recogió. No es que «invalide» la evidencia —no hay regla de inadmisión por eso— sino que abre la impugnación y complica sostenerla. La imagen forense permite trabajar sobre una copia exacta mientras el original permanece intacto y sellado.

¿Cuánto tiempo tarda en crearse una imagen forense?

Depende del tamaño, de la interfaz, del estado del soporte y de si hay sectores dañados —un disco con errores puede multiplicar el tiempo—. No se dan horquillas: las que circulan no proceden de un banco de pruebas publicado.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp