Sala de laboratorio de LanCologne en Colonia, equipada con una mesa de trabajo para electrónica, un microscopio digital y un sistema de extracción de humos de soldadura

Quiénes somos · Laboratorio

Nuestro laboratorio de informática forense en Colonia

LanCologne cuenta con un laboratorio propio en Colonia dedicado a la informática forense, la informática forense móvil y la recuperación de datos. Las imágenes que aparecen en esta página proceden de dicho laboratorio. Muestran las áreas de trabajo en las que aseguramos pruebas digitales, examinamos dispositivos y recuperamos datos de soportes dañados.

Solicitar un estudio

El laboratorio de un vistazo

  • Ubicación: Calle Horbeller, 31, 50858 Colonia
  • Áreas de trabajo: Copia de seguridad forense de soportes de datos, análisis forense de dispositivos móviles, análisis de componentes electrónicos y hardware, recuperación de datos en una mesa de trabajo de sala limpia
  • Servicios que se ofrecen sobre esta base: Informática forense, análisis forense de dispositivos móviles, recuperación de datos, análisis de smartphones en busca de malware, informes periciales
  • Responsable: Risto Popovski, perito en informática forense con certificados de TÜV Rheinland (IT Forensic Windows Expert, IT Forensic Mobil Expert, válidos hasta febrero de 2027) – Referencia en Certipedia

Copia de seguridad forense de soportes de datos

Por regla general, la primera fase de una investigación forense es la copia de seguridad. En la medida en que sea técnicamente posible, se protege el soporte de datos original contra el acceso de escritura y, en primer lugar, se realiza una copia de seguridad forense. El análisis posterior se lleva a cabo, por norma general, sobre la base de esta copia de seguridad o de una copia de trabajo creada a partir de ella.

Por qué es importante la protección contra la escritura en los soportes de datos originales

El mero hecho de conectar un soporte de datos a un ordenador normal puede alterar los datos. El sistema operativo, por ejemplo, crea archivos o actualiza las marcas de tiempo. Por ello, para los soportes de datos compatibles utilizamos bloqueadores de escritura por hardware. Estos permiten el acceso de lectura e impiden el acceso de escritura involuntario al soporte original conectado. De este modo, se puede comprobar posteriormente en qué estado de los datos se basa el análisis.

Copia de seguridad controlada y comprobación de integridad mediante valores hash

Para la copia de seguridad se dispone de sistemas especializados de imagen forense. Para cada copia de seguridad calculamos valores hash. Se trata de una especie de huella digital: incluso un cambio mínimo en los datos da lugar a un valor diferente. Si los valores hash coinciden, queda demostrado que la copia analizada se corresponde con los datos guardados.

Más información al respecto: Análisis forense de Windows · Los «writeblockers» en la informática forense de Linux

El bloqueador de escritura de hardware OpenText Forensic Bridge y el sistema de imágenes Logicube Falcon NEO sobre la mesa del laboratorio
Dispositivos de bloqueo de escritura y sistema de creación de imágenes para la copia de seguridad en modo de solo lectura de soportes de datos compatibles.

Puesto de trabajo para análisis forense de dispositivos móviles

Analizamos los smartphones y las tabletas en un puesto de trabajo específico del laboratorio.

Dos pantallas con Cellebrite Inseyets: a la izquierda, la selección de la plataforma para la extracción; a la derecha, la vista de análisis
Puesto de trabajo con software de extracción y análisis para dispositivos móviles. Se ha ocultado el contenido de la pantalla.
MEFF M3 Pro para analizar si los smartphones contienen software malicioso; junto a él, una tableta con la interfaz de MEFF
Puesto de trabajo para la detección de malware en dispositivos Android e iOS.

Por qué no existe un único método válido para todos los smartphones

Los datos que se pueden recuperar dependen de varios factores: el fabricante y el modelo, la versión del sistema operativo, el estado de seguridad (bloqueado o desbloqueado, cifrado) y el caso concreto. Por lo tanto, en función de la situación inicial, se pueden considerar diferentes métodos de extracción y análisis. En cada investigación documentamos qué método utilizamos y cuáles son sus límites.

Detección de malware y supervisión

Si se sospecha la presencia de spyware, stalkerware u otro software malicioso, analizamos los dispositivos Android e iOS con sistemas de análisis especializados. Un resultado negativo no significa que se pueda descartar un ataque. Por eso explicamos el significado de cada resultado.

Más información al respecto: Investigación forense móvil · Comprobar si el smartphone tiene software malicioso · Análisis de malware móvil

Análisis de componentes electrónicos y de hardware

Si ya no es posible leer los datos de un dispositivo de forma normal

Daños por agua, roturas, componentes defectuosos o un dispositivo que ya no se enciende: en estos casos, a menudo no es posible realizar la copia de seguridad de los datos a través de las conexiones habituales. Entonces hay que intervenir primero en el hardware para que sea posible, siquiera, recuperar los datos.

Microscopía, técnicas de soldadura y de reparación

Muchos componentes de las placas de circuito impreso modernas solo pueden evaluarse y manipularse con seguridad mediante aumento. En el puesto de trabajo de electrónica se dispone para ello de un microscopio digital, equipos de soldadura y retrabajo con sistema de extracción de humos de soldadura, así como superficies de trabajo con protección ESD. Las superficies ESD protegen los componentes electrónicos sensibles frente a las descargas electrostáticas.

Puesto de trabajo de electrónica con microscopio digital, estación de soldadura, sistema de extracción de humos de soldadura y alfombrillas ESD
Puesto de trabajo electrónico para realizar pruebas en placas de circuito impreso y módulos de memoria.
Microscopio digital sobre una alfombrilla de trabajo ESD con pinzas, multímetro y herramientas de precisión
Bajo el microscopio se pueden ver los componentes, las uniones soldadas y los daños.
Teléfono móvil desmontado y placa base extraída en una estación de trabajo protegida contra el polvo
Los smartphones dañados se abren en una estación de trabajo protegida contra el polvo.

Métodos de acceso basados en hardware: JTAG y «chip-off»

Si un dispositivo no responde a través de sus conexiones habituales ni siquiera tras una modificación del hardware, se pueden considerar métodos basados en el hardware. En el caso de JTAG, se accede a la memoria a través de los conectores de prueba y comprobación de la placa; en el caso de Chip-Off, se desoldan los módulos de memoria y se leen con un dispositivo de programación. Ambos métodos los llevamos a cabo en nuestro taller de electrónica. Que resulten adecuados depende del dispositivo, la arquitectura de la memoria y los mecanismos de seguridad. En muchos smartphones modernos, los datos están cifrados y vinculados al hardware del dispositivo. Una memoria leída directamente proporciona datos en bruto, pero no necesariamente datos de usuario utilizables. Antes de llevar a cabo el procedimiento, aclararemos contigo si este tiene posibilidades de éxito en tu caso concreto.

Mesa de trabajo con limpiador por ultrasonidos, programador de chips XELTEK SuperPro, multímetro y adaptadores SATA
Herramientas para trabajar con módulos de memoria y componentes electrónicos de soportes de datos.

Recuperación de datos en la mesa de trabajo de la sala limpia

Algunos trabajos con soportes de datos deben realizarse protegidos del polvo. Para ello, el laboratorio cuenta con una mesa de trabajo de sala limpia. Esta suministra al área de trabajo aire purificado mediante un filtro HEPA de clase H14. Según la norma EN 1822, los filtros de esta clase retienen al menos el 99,995 % de las partículas del tamaño más difícil de retener. Se trata de un puesto de trabajo controlado para soportes de datos abiertos y componentes electrónicos sensibles, no de una sala limpia clasificada.

A continuación, evaluamos los soportes de datos dañados en el puesto de trabajo de análisis utilizando un software especializado en recuperación de datos.

Más información al respecto: Recuperación de datos en Colonia

Mesa de trabajo para sala limpia con unidad de filtrado y superficie de trabajo ESD para la recuperación de datos
Mesa de trabajo para sala limpia destinada a tareas en las que es necesario proteger los soportes de datos del polvo.
Puesto de trabajo de análisis con monitor ultrawide: software de recuperación de datos con mapa de sectores de un soporte de datos
Análisis de un soporte de datos en la estación de trabajo de análisis. Se ha ocultado el contenido de la pantalla.

Manejo del material de investigación y de las pruebas

En las investigaciones con relevancia probatoria, no solo cuenta el resultado, sino también el proceso para llegar a él. En función del encargo, documentamos, entre otras cosas:

  • Recepción y estado del material de análisis
  • Entregas y etapas de procesamiento (cadena de custodia)
  • los procedimientos de seguridad utilizados
  • Valores hash o de integridad de las copias de seguridad

El material objeto de análisis permanece bajo nuestra responsabilidad durante todo el proceso de tramitación. No lo cedemos a terceros. Entregamos a cada cliente una declaración de confidencialidad por escrito (NDA), independientemente de si se trata de un particular, una empresa, un bufete de abogados o una autoridad pública.

Más información al respecto: Informe sobre los teléfonos inteligentes

Qué significa esto para su exploración

  • Particulares: Los equipos y los datos se procesan en nuestro propio laboratorio, no a través de distintos proveedores de servicios. Informática forense para particulares
  • Abogados y defensores penales: Las copias de seguridad con protección contra escritura y valores hash, así como los pasos de trabajo documentados, permiten verificar las conclusiones. Informática forense para abogados
  • Empresa: Los soportes de datos, los ordenadores y los dispositivos móviles afectados por un incidente pueden guardarse y analizarse en un único lugar. Informática forense para empresas
  • Autoridades y tribunales: La documentación, los procedimientos transparentes y la integridad de las pruebas son aspectos fundamentales. Servicios para las administraciones públicas

Preguntas frecuentes sobre el laboratorio

¿Se envían mis dispositivos a laboratorios externos?

No. No facilitamos el material de análisis a terceros. Este permanece en nuestro laboratorio de Colonia durante todo el proceso de análisis.

¿Me entregarán un acuerdo de confidencialidad?

Sí. Todos los clientes reciben de nuestra parte un acuerdo de confidencialidad (NDA) por escrito.

¿Puedo entregar los aparatos en persona en el laboratorio?

Sí, previa cita. También es posible el envío por correo.

¿Se puede leer la información de cualquier dispositivo?

No. La posibilidad de realizar una copia de seguridad, así como el alcance de la misma, dependen del dispositivo, de su estado y de su nivel de seguridad. Lo aclararemos antes de comenzar la inspección.

¿Por qué muestra su laboratorio?

Para que, antes de realizar el encargo, pueda ver dónde y con qué medios se procesará su material de análisis.

Solicitar un estudio

Descríbanos brevemente el dispositivo y el problema. Le indicaremos qué pasos conviene seguir y cuáles son los límites técnicos.

Solicitar un estudio