TRIM SSD
Comando que notifica al SSD qué bloques de datos ya no están en uso, permitiendo al disco borrarlos físicamente para optimizar rendimiento, lo que hace prácticamente imposible la recuperación forense de archivos eliminados.
¿Qué es TRIM?
TRIM es un comando del estándar ATA (DATA SET MANAGEMENT command) que permite al sistema operativo informar al SSD qué bloques de datos ya no están en uso. Cuando un archivo se borra, el sistema operativo envía el comando TRIM al SSD indicándole las direcciones LBA (Logical Block Address) que pueden ser liberadas.
A diferencia de los discos duros tradicionales (HDD), donde borrar un archivo solo elimina la referencia en el sistema de archivos pero los datos permanecen en el plato hasta ser sobrescritos, el SSD utiliza la información de TRIM para borrar físicamente esos bloques y prepararlos para nuevas escrituras.
Este comportamiento, diseñado para mantener el rendimiento del SSD, tiene consecuencias devastadoras para el análisis forense: los archivos eliminados se borran activamente, haciendo que técnicas como file carving sean inútiles en la mayoría de casos.
Implicación forense crítica
En un SSD con TRIM activado, la hipótesis de trabajo es que los archivos borrados no se van a recuperar. Pero eso no se escribe en el informe como imposibilidad: este mismo artículo enumera los supuestos en que sí queda algo —TRIM desactivado, interfaces o sistemas de ficheros que no lo propagan, y la ventana anterior al garbage collection—. La formulación defendible es la del resultado obtenido: «sobre esta unidad, y con las técnicas aplicadas, no se recuperó contenido de los archivos eliminados», declarando la técnica y el momento. Afirmar la imposibilidad general convierte una observación en una ley, y basta un contraperito con uno de esos tres supuestos para desmontarla.
Funcionamiento técnico de TRIM
Sin TRIM: Comportamiento tradicional (HDD)
En un disco duro tradicional:
1. Archivo creado
→ Datos escritos en sectores físicos
→ Sistema de archivos registra ubicación
2. Archivo borrado
→ Sistema de archivos elimina referencia
→ Datos PERMANECEN en sectores (no se tocan)
3. Forense puede:
→ Leer sectores no asignados
→ Recuperar datos mediante file carvingCon TRIM: Comportamiento SSD
En un SSD con TRIM:
1. Archivo creado
→ Datos escritos en páginas NAND
→ Sistema de archivos registra ubicación
2. Archivo borrado
→ Sistema de archivos elimina referencia
→ SO envía comando TRIM con los LBAs libres
→ El controlador los DESASIGNA en la FTL (no borra nada todavía)
→ El garbage collection borra el bloque cuando le conviene
3. Forense encuentra:
→ Ceros al leer esos LBAs, los devuelva el controlador o estén ya borradas las celdas
→ Sin datos recuperables por la vía lógicaEl problema del borrado en NAND
Los SSDs usan memoria NAND Flash que tiene una peculiaridad: no puede sobrescribir datos directamente. Debe:
- Leer el bloque completo a caché
- Borrar el bloque (todos los bits a 1)
- Escribir los nuevos datos
Este proceso es lento y desgasta la memoria. TRIM permite al SSD borrar bloques por adelantado cuando están libres, optimizando escrituras futuras.
Garbage Collection
Además de TRIM, los SSDs implementan garbage collection interna:
- El controlador del SSD identifica bloques con datos inválidos
- Los consolida para liberar bloques completos
- Este proceso ocurre automáticamente, incluso sin comandos del SO
┌─────────────────────────────────────────────────┐
│ Bloque NAND (256 páginas) │
├─────────────────────────────────────────────────┤
│ [Válido][Inválido][Válido][Inválido][Inválido]..│
│ ↓ Garbage Collection ↓ │
│ [Válido][Válido][Vacío][Vacío][Vacío]... │
└─────────────────────────────────────────────────┘Implicación importante
Con TRIM desactivado, el borrado del sistema operativo no llega al controlador: para la FTL esas páginas siguen siendo válidas, y el garbage collection solo recupera las inválidas. Por eso una unidad sin TRIM es el supuesto favorable a la recuperación, y conviene comprobarlo antes de dar nada por perdido. Lo que el garbage collection sí hace sin instrucción del SO.
Impacto en el análisis forense
Comparativa HDD vs SSD
| Aspecto | HDD | SSD con TRIM |
|---|---|---|
| Archivos borrados | Recuperables (hasta sobrescritura) | Normalmente no recuperables. Quedan los supuestos de TRIM desactivado o no propagado, y la ventana previa al garbage collection |
| File carving | Muy efectivo | Rendimiento muy bajo: recupera fragmentos, rara vez ficheros completos |
| Espacio no asignado | Contiene datos residuales | Generalmente vacío |
| Slack space | Puede contener datos | Intacto: el slack de un archivo vivo está dentro de un cluster asignado, y TRIM solo alcanza a los bloques que el sistema declara libres |
| Tiempo para borrado | Requiere sobrescritura activa | Automático y rápido |
Qué SÍ se puede analizar en SSDs
Aunque TRIM limita la recuperación, aún se puede analizar:
- Archivos existentes: Todo lo que no ha sido borrado
- Archivos en Papelera: Si no se vació
- Shadow Copies/VSS: Si están habilitadas
- Archivos temporales: Que no hayan sido limpiados
- Metadatos del sistema de archivos: $MFT, $LogFile, etc.
- Registros de Windows: Historial de actividad
- Bases de datos de aplicaciones: SQLite de navegadores, etc.
Qué generalmente NO se puede recuperar
- Archivos borrados permanentemente
- Versiones anteriores de archivos modificados
- Datos de particiones formateadas
- Contenido de espacio no asignado
Escenarios forenses con SSDs
Escenario 1: SSD recién conectado
Situación: Se recibe un SSD para análisis que ha estado desconectado.
Consideración: El garbage collection no se ejecuta con el SSD apagado. Los datos que existían al desconectar pueden estar preservados.
Recomendación:
- Usar write blocker hardware inmediatamente
- No conectar a un sistema que pueda enviar TRIM
- Adquirir imagen lo antes posible
- Analizar imagen buscando datos residuales
Escenario 2: Ordenador encendido con SSD
Situación: El sistema está funcionando con SSD como disco principal.
Consideración: TRIM y garbage collection están activos. Cada segundo que pasa puede destruir evidencia.
Recomendación:
- Valorar si apagar inmediatamente: detiene TRIM y el garbage collection, y a cambio destruye la memoria RAM entera
- O mantener encendido y adquirir la RAM en caliente antes de nada, asumiendo que el SSD sigue trabajando mientras tanto
- Documentar tiempo transcurrido
- Expectativas de recuperación: mínimas para archivos borrados
Escenario 3: SSD formateado
Situación: Se investiga un SSD que fue formateado antes de entregarlo.
Consideración: El formato rápido en Windows envía TRIM a todo el disco. El SSD habrá borrado prácticamente todo.
Realidad:
## Análisis típico de SSD formateado con TRIM
strings imagen.dd | wc -l
## Resultado: Muy pocas cadenas legibles
hexdump -C imagen.dd | head -100
## Muestra: Mayoritariamente 00 00 00 00...Resultado probable: Recuperación mínima o nula de datos anteriores al formato.
Verificar estado de TRIM
En Windows
## Verificar si TRIM está habilitado
fsutil behavior query DisableDeleteNotify
## Resultado:
## DisableDeleteNotify = 0 → TRIM ACTIVADO
## DisableDeleteNotify = 1 → TRIM desactivadoEn Linux
## Verificar soporte TRIM — en unidades SATA
sudo hdparm -I /dev/sda | grep TRIM
## Data Set Management TRIM supported
## En NVMe hdparm NO sirve: la orden es Dataset Management (opcode 09h)
sudo nvme id-ctrl /dev/nvme0 | grep -i oncs
## Verificar opciones de montaje
mount | grep discard
## /dev/sda1 on / type ext4 (rw,discard)
## discard = TRIM en línea, en cada borrado
## Su ausencia NO significa que no haya TRIM: la mayoría de distribuciones
## lo hacen por lotes con un temporizador, y hay que mirarlo aparte
systemctl status fstrim.timerEn macOS
TRIM está siempre activado para SSDs internos de Apple y puede habilitarse para terceros:
## Verificar estado
## En Mac con SSD SATA
system_profiler SPSerialATADataType | grep TRIM
## En los Mac actuales, que son NVMe, ese árbol está vacío:
system_profiler SPNVMeDataType | grep -i TRIM
## TRIM Support: YesEstrategias forenses para SSDs
1. Priorizar la adquisición inmediata
En casos con SSDs, la velocidad de adquisición es crítica:
- Cada minuto adicional puede significar más datos borrados
- No esperar a “investigación preliminar”
- Adquirir primero, analizar después
2. Usar write blockers apropiados
Los write blockers para SSD deben:
- Bloquear comandos TRIM además de escrituras
- Soportar protocolos NVMe si aplica
- Estar actualizados para SSDs modernos
3. Documentar limitaciones
El informe pericial debe indicar claramente:
“El dispositivo analizado es un SSD con TRIM activado. Debido a las características técnicas de esta tecnología, los archivos eliminados previamente no son recuperables mediante técnicas forenses convencionales. El análisis se limita a datos existentes en el momento de la adquisición.”
4. Buscar fuentes alternativas
Ante la limitación de SSDs, buscar evidencia en:
- Backups en la nube
- Dispositivos secundarios (HDDs externos)
- Servidores de correo
- Cuentas de almacenamiento cloud
- Dispositivos móviles
- Impresoras con memoria
5. Analizar metadatos del sistema de archivos
Aunque los datos estén borrados, los metadatos pueden revelar:
- $MFT de NTFS: Nombres y timestamps de archivos borrados
- $UsnJrnl: Historial de cambios del sistema de archivos
- Registros de Windows: Referencias a archivos
- Prefetch: Evidencia de ejecución de programas
Caso práctico: Investigación con SSD
Escenario ilustrativo
El caso de esta sección es un escenario construido sobre una tipología real de la práctica pericial: muestra qué produce cada técnica sobre un SSD, no relata un expediente concreto. El perfil, los nombres de fichero y las cifras no corresponden a un procedimiento identificable. La técnica sí es exacta.
Situación: se investiga el portátil de un empleado que presuntamente borró documentos confidenciales antes de dimitir. El equipo tiene SSD NVMe de 512 GB.
Análisis:
Adquisición inmediata
El equipo estaba apagado. Se conecta el SSD a estación forense con write blocker.
Imagen: ssd-empleado.E01 Tamaño: 512 GB Tiempo: 45 minutosVerificación de TRIM
Análisis del sistema de archivos revela:
- Windows 11 con TRIM habilitado (por defecto)
- Última vez encendido: 15 días antes
File carving del espacio no asignado
# photorec no abre E01: se monta la imagen o se convierte antes ewfmount ssd-empleado.E01 /mnt/ewf photorec /d salida /mnt/ewf/ewf1 # Recuperados 47 ficheros, casi todos fragmentos sin cabecera útilEl espacio no asignado está mayoritariamente vacío.
Análisis de $MFT
Se extraen registros de la MFT:
Archivos borrados detectados (solo metadatos): - Proyecto_Competidor.docx (borrado hace 18 días) - Precios_Internos.xlsx (borrado hace 18 días) - Estrategia_2026.pptx (borrado hace 18 días)Los metadatos existen y el contenido, en su mayor parte, ya no: es el patrón que deja TRIM.
Análisis de OneDrive
Sincronización con OneDrive corporativo:
- Copias en la nube preservadas
- Historial de versiones disponible
- Se recuperan los documentos de la nube
Conclusión del informe
“El carving sobre la imagen recuperó 47 fragmentos, ninguno reconstruible como documento completo, lo que es coherente con la actuación de TRIM sobre la unidad. Sin embargo, el análisis de metadatos del sistema de archivos ($MFT) revela que los archivos [lista] fueron eliminados el [fecha], coincidiendo con la fecha de dimisión. Los documentos fueron recuperados de la sincronización con OneDrive corporativo.”
Resultado: aunque la recuperación directa dio muy poco, la combinación de análisis de metadatos y fuentes alternativas (nube) proporcionó la evidencia necesaria.
Relación con otros conceptos
- File Carving: Inefectivo en SSDs con TRIM
- Imagen forense: Sigue siendo necesaria aunque contenga menos datos
- Anti-forense: TRIM actúa efectivamente como borrado seguro
- Write Blocker: Debe bloquear TRIM además de escrituras
- BitLocker: Combinado con TRIM, doble barrera forense
¿Hay datos borrados que necesitas recuperar?
Cuanto menos se use el soporte, más queda. Seguir trabajando sobre él es lo que de verdad destruye lo que aún se podría rescatar.
Conclusión
TRIM representa un cambio fundamental en las expectativas de recuperación forense. Lo que antes era rutina en HDDs (recuperar archivos borrados) es ahora excepción en SSDs. El perito informático debe:
- Comunicar claramente las limitaciones técnicas a clientes y tribunales
- Priorizar velocidad de adquisición sobre todo lo demás
- Diversificar fuentes de evidencia (no depender solo del disco)
- Actualizar conocimientos sobre tecnologías SSD en evolución
La realidad es que TRIM, aunque diseñado para rendimiento, actúa como un sistema de borrado seguro incorporado que protege la privacidad pero dificulta las investigaciones legítimas.
Última actualización: Enero 2026 Categoría: Técnico Código: ANA-014
Preguntas Frecuentes
¿Por qué no se pueden recuperar archivos borrados de un SSD?
Cuando se borra un archivo, TRIM notifica al SSD que esos bloques están libres. El controlador los **desasigna** en su tabla de traducción y, a partir de ahí, devuelve ceros al leerlos aunque las celdas sigan programadas; el borrado físico lo hace después el garbage collection, y el borrado NAND lleva las celdas del bloque a 1 para mantener rendimiento. A diferencia de HDDs donde los datos permanecen hasta sobrescribirse, en SSDs desaparecen activamente.
¿TRIM se puede desactivar para preservar evidencia?
Técnicamente sí, pero no es práctico. TRIM viene activado por defecto en Windows 7+, en Linux con sistemas de ficheros que lo soportan y en macOS **para los SSD internos de Apple** —en un SSD de terceros bajo macOS hay que habilitarlo—. Desactivarlo degrada significativamente el rendimiento del SSD y su vida útil. Además, el garbage collection interno del SSD sigue funcionando.
¿Hay alguna posibilidad de recuperar datos de un SSD con TRIM?
Muy limitada. Si el archivo se borró hace muy poco tiempo, el SSD puede no haber ejecutado aún garbage collection. Si el SSD está completamente lleno, hay menos espacio para operaciones TRIM. Algunos SSDs tienen firmware menos agresivo. Pero en general, la recuperación es improbable.
Términos Relacionados
File Carving
Técnica forense que permite recuperar archivos eliminados o fragmentados buscando firmas de archivo (headers y footers) en el espacio no asignado del disco, sin depender del sistema de archivos.
Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
Anti-Forense
Conjunto de técnicas, herramientas y procedimientos diseñados para impedir, dificultar o invalidar el análisis forense digital, incluyendo destrucción de datos, ocultación de información y manipulación de metadatos.
Análisis Forense Digital
Conjunto de procedimientos científicos y técnicos para identificar, preservar y analizar evidencias digitales admisibles en juicios civiles, penales o laborales.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
