NTFS Forense
Técnicas de análisis forense aplicadas al sistema de archivos NTFS (New Technology File System) de Windows, incluyendo recuperación de archivos borrados, análisis de metadatos, y extracción de artefactos ocultos.
¿Qué es NTFS?
NTFS (New Technology File System) es el sistema de archivos estándar de Windows desde Windows NT. Ofrece características avanzadas como journaling, permisos ACL, compresión, y cifrado (EFS), lo que lo hace rico en artefactos forenses.
Sistema de Archivos Dominante
NTFS está presente en prácticamente todos los equipos Windows empresariales y domésticos desde que se introdujo con Windows NT 3.1, en 1993. Eso lo convierte en el sistema de archivos con el que se topa cualquier pericial sobre un equipo Windows.
Estructuras Clave de NTFS
Archivos de Metadatos del Sistema
| Archivo | Función | Valor Forense |
|---|---|---|
| $MFT | Máster File Table | Metadata de todos los archivos |
| $MFTMirr | Duplica los cuatro primeros registros del MFT ($MFT, $MFTMirr, $LogFile, $Volume) | Permite montar el volumen si esa cabecera se daña. No es una copia de seguridad del MFT: no reconstruye la tabla completa |
| $LogFile | Journal de transacciones | Cambios recientes, incluso borrados |
| $Volume | Información del volumen | Nombre, versión NTFS |
| $Bitmap | Mapa de clusters usados | Identificar espacio libre |
| $UsnJrnl | Journal de cambios | Timeline de cambios de archivos |
Máster File Table ($MFT)
La MFT es la estructura más importante de NTFS. Contiene un registro por cada archivo y directorio:
Registro MFT (1024 bytes típico):
├── $STANDARD_INFORMATION (0x10)
│ └── Timestamps MACB, permisos
├── $FILE_NAME (0x30)
│ └── Nombre, timestamps MACB adicionales
├── $DATA (0x80)
│ └── Contenido del archivo (o puntero a clusters)
└── Otros atributos...Archivos Pequeños Completos
Los archivos pequeños (típicamente menos de 700 bytes en un registro de 1.024) se almacenan completamente dentro del registro MFT: son residentes y no tienen clusters de datos asignados. Para ellos, por tanto, el riesgo no es que se sobrescriba un cluster —no hay ninguno— sino que se reutilice el propio registro MFT, y entonces se pierde el contenido, no solo los metadatos.
Timestamps MACB
NTFS almacena 4 timestamps por archivo, duplicados en dos atributos:
$STANDARD_INFORMATION
| Timestamp | Significado |
|---|---|
| M (Modified) | Última modificación del contenido |
| A (Accessed) | Último acceso. Cuidado al periciarlo: desde Windows Vista el sistema no lo actualiza por defecto (NtfsDisableLastAccessUpdate), así que un valor antiguo no significa que el fichero no se abriera, ni uno reciente que alguien lo leyera |
| C (Changed) | Último cambio de metadatos MFT |
| B (Birth/Created) | Fecha de creación |
$FILE_NAME
Contiene otro set de timestamps MACB, menos frecuentemente actualizado. Las discrepancias entre ambos sets pueden indicar manipulación (timestomping).
Timestomping
Atacantes pueden modificar los timestamps de $STANDARD_INFORMATION con herramientas como timestomp. Pero los timestamps de $FILE_NAME son más difíciles de alterar, revelando manipulación.
Recuperación de Archivos Borrados
Análisis del $MFT: Buscar registros marcados como “no en uso” que aún contienen metadatos.
Análisis del $LogFile: Transacciones recientes pueden contener datos de archivos borrados.
Análisis del $UsnJrnl: El journal de cambios registra eliminaciones y renombrados.
Carving de espacio no asignado: Buscar firmas de archivos (headers) en clusters libres.
Recuperación de datos residentes: Archivos pequeños pueden estar completos en el MFT.
Por Qué Funciona la Recuperación
Cuando se borra un archivo en NTFS:
- El registro MFT se marca como “disponible” (flag 0x00 en lugar de 0x01)
- Los clusters se marcan como libres en $Bitmap
- En un disco magnético, los datos no se sobrescriben inmediatamente
- Solo cuando se necesita espacio, los clusters se reutilizan
⚠️ El punto 3 depende del soporte, y es la diferencia entre recuperar y no recuperar. En un SSD con TRIM el controlador purga las páginas sin esperar a que el sistema necesite espacio, de modo que la ventana se cierra en minutos y no en semanas (TRIM en SSD). Antes de prometer una recuperación hay que saber sobre qué soporte se trabaja. Lo que TRIM no borra es el registro MFT, así que los metadatos y los residentes sobreviven aunque el contenido no.
Artefactos Forenses de NTFS
$UsnJrnl (Change Journal)
El Update Sequence Number Journal registra:
- Creación, modificación, eliminación de archivos
- Renombrados y movimientos
- Cambios de atributos
Record:
USN: 12345678
Timestamp: 2026-01-18 10:32:15
Reason: FILE_CREATE
Filename: documento.docx
ParentRef: 0x0000000000000005Alternate Data Streams (ADS)
NTFS permite almacenar múltiples flujos de datos en un archivo:
archivo.txt:datos_ocultosUsos forenses:
- Malware oculta código en ADS
- Zone.Identifier marca archivos descargados de Internet
- Metadatos de aplicaciones
$I30 (Índices de Directorio)
Los índices de directorio pueden contener referencias a archivos borrados que ya no aparecen en el MFT.
Herramientas de Análisis
| Herramienta | Función |
|---|---|
| MFTECmd | Parseo de $MFT a CSV (Eric Zimmerman) |
| Autopsy | Análisis forense completo |
| FTK Imager | Extracción de archivos NTFS |
| The Sleuth Kit | fsstat, fls, icat para NTFS |
| NTFS Log Tracker | Análisis de $LogFile y $UsnJrnl |
| Plaso | Super timeline de artefactos |
Ejemplo con MFTECmd
## Parsear MFT a CSV.
## OJO con el intérprete: en PowerShell, "C:\$MFT" entre comillas DOBLES expande
## $MFT como variable —que está vacía— y el comando acaba apuntando a C:\.
## Hay que usar comillas simples, o escapar el dólar:
MFTECmd.exe -f 'C:\$MFT' --csv "C:\output" --csvf mft_parsed.csv
## Incluir archivos borrados
## El output incluye flag "In Use" = FALSE para borradosCaso Práctico: Investigación de Fuga de Datos
Escenario ilustrativo
El caso de esta sección es un escenario construido sobre una tipología real de la práctica pericial: explica cómo se comporta la evidencia en NTFS, no relata un expediente concreto. El perfil, las fechas y el desenlace no corresponden a un procedimiento identificable. La técnica sí es exacta.
Escenario
Un empleado sospechoso de llevarse documentación confidencial antes de renunciar.
Análisis NTFS
1. Análisis del $UsnJrnl
2026-01-15 23:45 - FILE_CREATE - "Clientes_2026.xlsx"
2026-01-15 23:46 - FILE_CREATE - "Clientes_2026.zip"
2026-01-15 23:48 - FILE_DELETE - "Clientes_2026.xlsx"
2026-01-15 23:48 - FILE_DELETE - "Clientes_2026.zip"2. Verificación de timestamps
- El documento fue creado (copiado) a las 23:45
- Comprimido en ZIP inmediatamente
- Ambos borrados minutos después
- Hora fuera del horario laboral normal
3. Recuperación
- Registro MFT del ZIP encontrado (marcado como borrado)
- Clusters aún no sobrescritos
- Archivo ZIP recuperado con éxito
- Contenido: listado completo de clientes
4. ADS Zone.Identifier del ejecutable de compresión
[ZoneTransfer]
ZoneId=3
HostUrl=https://ejemplo.invalid/descargas/zipper-portable.exeLa herramienta con la que se comprimió el fichero se descargó de internet, y la ADS conserva su URL de origen. Es una marca de entrada: acredita de dónde vino el ejecutable, no a dónde fue el documento.
Lo que acredita el análisis, y lo que no
Lo que los artefactos sostienen: que el fichero Clientes_2026.xlsx se creó en el equipo a las 23:45, se comprimió un minuto después, que ambos se borraron a las 23:48, y que el ZIP se recuperó íntegro de un registro MFT marcado como libre.
Lo que NO sostienen: que el fichero saliera del equipo. Los cuatro artefactos anteriores son todos internos a la máquina —el diario de cambios, tabla de metadatos, clusters y una ADS de descarga—: ninguno registra una copia a USB, un adjunto de correo, una subida ni una impresión. Para acreditar la salida hace falta otra familia de evidencia: USBStor y Device Connected en el registro de Windows, los registros del servidor de correo, o los del proxy. Llamar «exfiltración» a lo que la evidencia sitúa dentro del equipo es la forma más común de que un dictamen se caiga en el contrainterrogatorio.
Qué prueba un artefacto NTFS y qué no
Los artefactos NTFS ($UsnJrnl, $MFT, clusters no sobrescritos) reconstruyen lo que ocurrió en el sistema de archivos: creación, compresión, borrado y, con suerte, el contenido. La salida del dato hacia fuera del equipo se acredita con otras fuentes, y conviene decirlo en el informe antes de que lo pregunte la otra parte.
Limitaciones
| Limitación | Impacto |
|---|---|
| SSD con TRIM | Los datos se borran rápidamente del hardware |
| Cifrado BitLocker | Requiere clave de recuperación |
| Espacio reutilizado | Datos sobrescritos son irrecuperables |
| MFT sobrescrito | Pérdida de metadatos de archivos borrados |
Conclusión
El análisis forense de NTFS es fundamental para cualquier investigación en entornos Windows. La riqueza de metadatos del $MFT, el journaling del $LogFile y $UsnJrnl, y los Alternate Data Streams proporcionan múltiples fuentes de evidencia. Un perito con conocimiento profundo de NTFS puede recuperar archivos borrados, detectar manipulación de marcas de tiempo y reconstruir la actividad del sistema de archivos. Con dos reservas que el propio análisis impone y que conviene declarar: el timestamp de acceso no se actualiza por defecto desde Windows Vista, de modo que no sirve para afirmar que alguien abrió un fichero; y los de $STANDARD_INFORMATION son manipulables con herramientas al alcance del investigado, así que la hora solo se sostiene cotejándolos contra $FILE_NAME (ver anti-forense).
Referencias y fuentes
- Microsoft. MS-FSA — File System Algorithms, § product behavior ⟨17⟩ — comportamiento por defecto de
LastAccessTimedesde Windows Vista. - Microsoft. NTFS Reserved Files (Table 17.7) —
$MFTMirrcomo duplicado de los cuatro primeros registros del MFT. - Brian Carrier. File System Forensic Analysis — estructura del MFT, residencia y atributos
$STANDARD_INFORMATION/$FILE_NAME.
Términos relacionados
Este análisis se apoya en, y da apoyo a, otros artefactos del mismo sistema: el slack space que queda entre el final del fichero y el del cluster, la línea temporal forense donde se ordenan las marcas MACB, las técnicas anti-forenses que las manipulan, TRIM en SSD —que decide si hay algo que recuperar— y The Sleuth Kit, con el que se recorren estas estructuras.
¿Necesitas acreditar qué pasó con un archivo en un equipo Windows?
El análisis del $MFT y del $UsnJrnl reconstruye creación, copia y borrado con marcas de tiempo cotejadas. Cuéntame el caso y te digo qué se puede sostener y qué no.
Los dictámenes que firmo sobre estos artefactos los redacto yo; puedes ver mi trayectoria y mis acreditaciones en sobre mí.
Última actualización: 28 de agosto de 2026 Categoría: Forense Digital Código: NTF-001
Preguntas Frecuentes
¿Se pueden recuperar archivos borrados de NTFS?
Sí, en muchos casos. NTFS marca archivos como borrados pero no sobrescribe los datos inmediatamente. El $MFT y $LogFile pueden contener referencias a archivos eliminados recuperables.
¿Qué es el $MFT en NTFS?
La Master File Table es una base de datos que contiene metadata de todos los archivos del volumen: nombre, timestamps, permisos, ubicación de datos. Es crucial para análisis forense.
¿Qué son los timestamps MACB?
Modified, Accessed, Changed, Birth (created). NTFS almacena cuatro marcas por fichero en el $MFT, y además las duplica en dos atributos distintos ($STANDARD_INFORMATION y $FILE_NAME), lo que permite detectar manipulaciones. Con una cautela importante: el timestamp de acceso NO se actualiza por defecto desde Windows Vista, así que no sirve para afirmar que alguien leyó un fichero.
Términos Relacionados
Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
Recuperación de Datos
Proceso técnico de rescatar información inaccesible, borrada, dañada o corrompida de medios de almacenamiento digital (discos duros, SSD, memorias USB, tarjetas SD, RAID), empleando técnicas de software y hardware especializadas que pueden tener validez probatoria en procedimientos judiciales.
Metadatos
Datos sobre los datos: información adicional embebida en archivos digitales que describe cuándo, dónde, cómo y por quién fueron creados o modificados.
Windows Forense
Conjunto de técnicas y metodologías para el análisis forense de sistemas operativos Windows, incluyendo registro, eventos, artefactos de usuario, y recuperación de evidencia en entornos Microsoft.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
