Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
¿Qué es una Imagen Forense?
Una imagen forense es una copia exacta, bit a bit, de un dispositivo de almacenamiento digital (disco duro, SSD, memoria USB, tarjeta SD, etc.). A diferencia de una copia convencional de archivos, la imagen forense replica el contenido del área direccionable del dispositivo, incluyendo:
- Archivos visibles y ocultos
- Archivos eliminados (no sobrescritos)
- Espacio no asignado
- Metadatos del sistema de archivos
- Los sectores defectuosos no se replican: la herramienta registra el error y normalmente rellena el área, dejando constancia en el log. Eso hay que declararlo en el informe
- Particiones ocultas
Principio Fundamental
En análisis forense digital, nunca se trabaja sobre el dispositivo original. Siempre se crea una imagen forense y se analiza la copia, preservando el original como evidencia intacta.
¿Por Qué es Necesaria la Imagen Forense?
Preservación de la Evidencia
El simple acto de encender un ordenador modifica datos del sistema —logs, marcas de tiempo, archivos temporales—. No se cuantifica: los «cientos de archivos» que suelen citarse dependen del sistema, su configuración y su estado, y no hay medición que permita generalizarlos. Si analizáramos directamente el dispositivo original:
- Se alterarían las fechas de acceso
- Se modificarían registros del sistema
- Se podrían sobrescribir archivos borrados
- La evidencia quedaría contaminada
Inadmisibilidad
Una evidencia analizada sin haber creado antes una imagen forense queda expuesta a la impugnación, porque cuesta acreditar que no se alteró. Conviene no ir más lejos: no hay regla de inadmisión por no haber hecho imagen, y el art. 348 LEC deja la valoración a la sana crítica del tribunal.
Reproducibilidad
La imagen forense permite que:
- Múltiples peritos analicen la misma evidencia
- Se repita el análisis si es necesario
- La parte contraria verifique los hallazgos
- El tribunal solicite nuevas comprobaciones
Tipos de Imágenes Forenses
Imagen Física (Raw/DD)
Copia sector a sector del área direccionable del dispositivo.
Ventajas:
- Captura el espacio no asignado y los restos de archivos borrados
- Formato muy extendido (.dd, .raw, .img)
- Compatible con prácticamente cualquier herramienta forense
Desventajas:
- Tamaño igual al disco original
- No comprimida por defecto
Imagen en formato forense estructurado
Formatos propios de herramientas forenses, con metadatos y compresión. No todos son propietarios: E01 lo es, pero AFF nació expresamente como formato abierto, y agruparlos bajo la etiqueta de propietario es incorrecto.
Ventajas:
- Compresión integrada
- Metadatos de cadena de custodia
- Verificación de integridad incluida
Desventajas:
- Requiere software específico
- Menos universal
Imagen Lógica
Copia solo de particiones o archivos específicos, no del disco completo.
Uso: Cuando solo se necesita analizar una partición concreta o cuando el disco es muy grande y el alcance está limitado.
Proceso de Creación
Preparación del entorno: Usar un bloqueador de escritura (write blocker) para evitar cualquier modificación accidental del dispositivo original.
Documentación inicial: Fotografiar el dispositivo, registrar número de serie, modelo y estado físico.
Conexión segura: Conectar el dispositivo al equipo forense a través del bloqueador de escritura.
Creación de la imagen: Ejecutar la herramienta de adquisición para copiar bit a bit.
Cálculo de hash: Generar hash SHA-256 del dispositivo original durante la adquisición.
Verificación: Calcular hash de la imagen creada y comparar con el original.
Documentación: Registrar todos los datos en el acta de cadena de custodia.
Herramientas de Adquisición
| Herramienta | Tipo | Formatos | Características |
|---|---|---|---|
| FTK Imager | Gratuita | DD, E01, AFF | Interfaz gráfica, verificación integrada |
| dd / dcfldd | Gratuita (CLI) | Raw | Línea de comandos, sin dependencias |
| Guymager | Gratuita | DD, E01, AFF | Interfaz gráfica para Linux |
| OpenText Forensic (antes EnCase, marca retirada en febrero de 2026) | Comercial | E01 | Suite completa. (No existe designación oficial que la convierta en «estándar judicial») |
| X-Ways | Comercial | DD, E01 | Ligera, con muchas funciones de análisis |
## Crear imagen forense con dcfldd (versión mejorada de dd)
sudo dcfldd if=/dev/sdb of=/mnt/evidence/caso_2025_001.dd \
hash=sha256 \
hashlog=/mnt/evidence/caso_2025_001.hash \
hashwindow=1G \
status=on
## Verificar integridad
sha256sum /mnt/evidence/caso_2025_001.dd## FTK Imager solo se ejecuta en Windows según la documentación
## del fabricante: este ejemplo con rutas de Linux (/dev/sdb) no
## corresponde a su uso actual. Se conserva como referencia de la
## sintaxis de la CLI, no como receta ejecutable.
ftkimager \\.\PHYSICALDRIVE1 E:\evidencia\caso_2025_001 \
--e01 \
--compress 6 \
--verifyVerificación de Integridad
La verificación mediante hash es la práctica esencial —NIST la llama best practice, y contempla qué hacer si no se calculó— para comprobar que la imagen coincide con el original:
VERIFICACIÓN DE INTEGRIDAD
Dispositivo original (antes de adquisición):
SHA-256: <huella del dispositivo> (valor de ejemplo, no de un caso real)
Imagen forense creada:
SHA-256: <la misma huella> (coincidencia = imagen verificada)
Estado: ✓ VERIFICADO - Los hashes coincidenIntegridad verificable
Si los hashes coinciden, la imagen es una réplica bit a bit de lo adquirido: alterar un solo bit habría producido un hash distinto. Acredita que la copia es idéntica al original, no que el soporte no se manipulara antes de adquirirlo.
Imagen Forense vs. Copia de Archivos
| Aspecto | Imagen Forense | Copia de Archivos |
|---|---|---|
| Contenido | Todo el disco bit a bit | Solo archivos visibles |
| Restos de archivos borrados | ✅ Recuperables mientras no se hayan sobrescrito | ❌ No incluidos |
| Espacio no asignado | ✅ Incluido | ❌ No incluido |
| Metadatos ocultos | ✅ Incluidos | ❌ Parciales |
| Validez forense | ✅ Completa | ❌ Limitada |
| Tamaño | Igual al disco | Solo archivos |
| Tiempo | Mayor: depende del tamaño, la interfaz y el estado del soporte | Menor |
Almacenamiento y Custodia
Una vez creada la imagen forense:
- Almacenamiento seguro: En disco cifrado o servidor con control de acceso
- Copias de respaldo: Al menos dos copias en ubicaciones diferentes
- Registro de accesos: Documentar quién accede y cuándo
- Preservación del original: El dispositivo original se sella y almacena
Consideraciones Prácticas
Discos Cifrados
Si el disco está cifrado (BitLocker, FileVault, LUKS):
- La imagen forense captura los datos cifrados
- Se necesita la clave para acceder al contenido
- Sin clave, solo se puede analizar la estructura
Discos Dañados
Para discos con sectores defectuosos:
- Usar herramientas que toleren errores (ddrescue)
- Documentar los sectores no legibles
- La imagen quedará incompleta en esa zona, y hay que declararlo: los sectores ilegibles se registran en el log, no se replican
SSDs y TRIM
Los SSD con TRIM activo eliminan datos de forma más agresiva:
- Los archivos borrados pueden ser irrecuperables
- La adquisición debe ser lo más rápida posible
- Documentar el estado del TRIM
¿Dudas de que ese audio o ese vídeo sean auténticos?
El análisis de autenticidad examina el fichero, sus metadatos y sus huellas de codificación para decir qué se puede afirmar y con qué límites.
Conclusión
La imagen forense es el primer paso en cualquier análisis serio. Sin ella no hay referencia de integridad contra la que comprobar nada, y la evidencia queda expuesta a la impugnación — aunque no exista una regla que la declare inadmisible por ese motivo. Un perito competente siempre trabaja sobre imágenes forenses verificadas, nunca sobre dispositivos originales.
Última actualización: 26 de marzo de 2026
Categoría: Forense Digital
Código: IFR-001
Preguntas Frecuentes
¿Qué diferencia hay entre una imagen forense y una copia normal?
Una copia a nivel de archivos opera a través del sistema de archivos y no adquiere el espacio no asignado, aunque sí puede incluir ficheros ocultos o de sistema. Una imagen forense copia sector a sector el área direccionable, con restos de archivos borrados, espacio no asignado, metadatos y sectores del sistema, preservando la evidencia completa.
¿Por qué no se analiza directamente el disco original?
Trabajar sobre el original puede modificarlo (fechas de acceso, logs del sistema) y eso debilita la posición: cuesta después acreditar que lo analizado es lo que se recogió. No es que «invalide» la evidencia —no hay regla de inadmisión por eso— sino que abre la impugnación y complica sostenerla. La imagen forense permite trabajar sobre una copia exacta mientras el original permanece intacto y sellado.
¿Cuánto tiempo tarda en crearse una imagen forense?
Depende del tamaño, de la interfaz, del estado del soporte y de si hay sectores dañados —un disco con errores puede multiplicar el tiempo—. No se dan horquillas: las que circulan no proceden de un banco de pruebas publicado.
Términos Relacionados
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
Hash Criptográfico
Algoritmo matemático que genera una huella digital única para cualquier archivo, garantizando ante un tribunal que la evidencia no ha sido alterada o manipulada.
Análisis Forense Digital
Conjunto de procedimientos científicos y técnicos para identificar, preservar y analizar evidencias digitales admisibles en juicios civiles, penales o laborales.
Evidencia Digital
Información digital (archivos, logs, mensajes) con valor probatorio en juicio. Su peso depende de que se pueda sostener su autenticidad e integridad, y la licitud de la obtención se juzga aparte, por el art. 11.1 LOPJ.
Integridad de la Evidencia
Garantía de que una evidencia digital no ha sido alterada, modificada o corrompida desde su recolección hasta su presentación en juicio.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
