Informática forense · Linux

Análisis forense de tablas de particiones (GPT/MBR) en Linux: reconstrucción de la estructura básica del soporte de datos

El GPT y el antiguo esquema MBR definen cómo se divide un disco en particiones. En Linux pueden darse ambos esquemas, dependiendo de la antigüedad del sistema, el hardware y el método de arranque (BIOS o UEFI).

Solicitar información sin compromiso

Una tabla de particiones dañada o modificada intencionadamente puede hacer que parezca que faltan particiones, aunque los datos subyacentes sigan estando físicamente presentes. Por lo tanto, la reconstrucción forense requiere un análisis minucioso a bajo nivel.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos la tabla de particiones existente; en caso de que esté dañada, reconstruimos la estructura original de las particiones basándonos en las firmas del sistema de archivos y nos aseguramos de que no se pase por alto ninguna partición durante el análisis posterior.

Ámbitos de aplicación habituales

Reconstrucción de estructuras de particiones dañadas
Investigación tras una manipulación deliberada de la tabla de particiones
Cómo encontrar particiones ocultas o no montadas
Preparación del análisis del sistema de archivos en soportes de datos complejos
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo el análisis de una tabla de particiones

Una vez realizada la copia de seguridad de la imagen bruta completa, se comprueba en primer lugar si existe una estructura GPT o MBR válida. En caso de que esté dañada, se realiza una búsqueda sistemática de las particiones existentes en el soporte de datos basándose en firmas conocidas del sistema de archivos, con el fin de reconstruir la estructura original.

¿Por qué es relevante desde el punto de vista forense el análisis de la tabla de particiones?

Una estructura de particiones identificada de forma incompleta puede dar lugar a que, durante el análisis, se pasen por alto por completo áreas de datos relevantes. Por lo tanto, la reconstrucción correcta es un primer paso imprescindible en cualquier análisis de un soporte de datos.

Si se sospecha que se ha manipulado deliberadamente la tabla de particiones, por ejemplo, para ocultar datos, el análisis se documenta con especial cuidado, a fin de poder justificar de forma comprensible las conclusiones posteriores.

Preguntas frecuentes

¿Cuál es la diferencia entre GPT y MBR?+
El MBR es el esquema de particiones más antiguo, con un número limitado de particiones y un tamaño máximo de volumen; el GPT es su sucesor más moderno, con límites considerablemente más altos y redundancia adicional.
¿Se puede reconstruir una tabla de particiones dañada?+
En muchos casos, sí, basándose en las firmas del sistema de archivos y en características estructurales conocidas. El éxito depende del alcance de los daños.
¿Se pueden ocultar particiones de forma intencionada?+
Sí, al manipular la tabla de particiones, es posible ocultar particiones al sistema operativo, aunque los datos sigan estando físicamente presentes.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „Análisis forense de tablas de particiones (GPT/MBR) en Linux"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales con validez judicial, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora