Informática forense · Linux
Recuperación forense de archivos borrados en ext4: posibilidades y límites de la reconstrucción
Al borrar un archivo en un sistema de archivos ext4, normalmente solo se eliminan en un primer momento la entrada correspondiente del directorio y la referencia del inodo, mientras que los bloques de datos propiamente dichos pueden conservarse hasta que se sobrescriban. En principio, esto abre posibilidades para la reconstrucción forense.
Sin embargo, las posibilidades reales de éxito dependen de numerosos factores, entre ellos el tiempo transcurrido desde el borrado, la actividad de escritura del sistema, el modo de registro y el posible uso de SSD-TRIM.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Analizamos los restos de inodos, las entradas del diario y los bloques de datos no sobrescritos para reconstruir los archivos eliminados en la medida en que sea técnicamente posible, y documentamos de forma transparente las limitaciones existentes.
Ámbitos de aplicación habituales
Así es como se lleva a cabo la recuperación de archivos ext4 borrados
Tras la copia de seguridad, se comprueba en primer lugar si aún quedan restos relevantes de inodos y de registros. A continuación, se identifican los bloques de datos que no han sido sobrescritos y, en la medida de lo posible, se asignan a los archivos originales. El éxito de este proceso se evalúa siempre teniendo en cuenta el SSD-TRIM, la configuración del registro y el tiempo transcurrido.
¿Por qué la recuperación es relevante desde el punto de vista forense?
Los archivos borrados pueden contener pruebas decisivas, sobre todo si el borrado se realizó de forma deliberada con el fin de ocultar información. Por ello, su reconstrucción es un elemento fundamental de muchas investigaciones forenses.
Nadie puede garantizar seriamente el éxito antes de que se haya realizado un análisis técnico del soporte de datos. En particular, en el caso de los SSD con TRIM activo, los contenidos borrados pueden perderse de forma irremediable incluso en un breve plazo de tiempo.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre la „recuperación forense de archivos borrados en ext4"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales con validez judicial, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense de la estructura de los inodos: el uso de los metadatos como fuente fundamental para la investigación forense
- Análisis forense de los atributos extendidos (xattr): metadatos adicionales más allá de los atributos clásicos
- Análisis forense de OverlayFS: cómo evaluar correctamente los sistemas de archivos en capas
- Análisis forense de tablas de particiones (GPT/MBR) en Linux: reconstrucción de la estructura básica del soporte de datos