Copia de seguridad forense de un smartphone en el laboratorio de LanCologne

Puede ponerse en contacto con nuestro equipo forense llamando al 0221 64306610. Explíquenos cuál es su consulta.

Análisis forense de dispositivos móviles: preservación de pruebas digitales y análisis de teléfonos inteligentes

Los smartphones y las tabletas se encuentran entre las pruebas más ricas en información que pueden aparecer en una investigación. Lo decisivo no es extraer la mayor cantidad posible de datos de un dispositivo. Lo decisivo es recabar de forma controlada las huellas relevantes para la cuestión probatoria, evaluarlas en su contexto y documentarlas de forma comprensible, incluyendo aquellos puntos en los que una conclusión técnica ya no es válida.

LanCologne analiza dispositivos móviles como oficina pericial con laboratorio forense propio en Colonia. Dado que también cubrimos el resto de ámbitos de la informática forense y la reconstrucción de datos, los dispositivos móviles pueden relacionarse, si es necesario, con otras pruebas digitales, en lugar de analizarlos de forma aislada. La base técnica es una cualificación certificada por TÜV Rheinland en informática forense de dispositivos móviles y Windows, que puede consultarse públicamente en la base de datos de certificados Certipedia con el número de certificación 0000067863.

¿Sospechas que tu smartphone tiene spyware, stalkerware o malware? Realizamos análisis forenses en dispositivos iOS y Android para detectar indicios de intrusión, con un procedimiento documentado, resultados verificables y una clasificación clara de lo que estos indican y lo que no. Sobre la prueba de compromiso

Preservación controlada de pruebas de un smartphone con documentación

Qué puede hacer la informática forense móvil… y qué no puede hacer

La informática forense móvil abarca la copia de seguridad, la extracción, el análisis y la evaluación de la información digital procedente de teléfonos inteligentes, tabletas y las fuentes de datos asociadas a ellos. Responde a preguntas técnicas: ¿Qué datos hay en el dispositivo? ¿Cuándo se generaron, modificaron o recibieron? ¿Se pueden reconstruir los procesos? ¿Qué valor probatorio tienen las huellas encontradas?

No responde a cuestiones jurídicas. Son los tribunales o la parte que encarga el peritaje quienes deciden si un hallazgo es relevante para un procedimiento, no el perito. Y no ofrece ninguna garantía: la posibilidad de reconstruir una información concreta depende del modelo del dispositivo, la versión del sistema operativo, el cifrado, el estado del dispositivo y el uso que se le haya dado tras el suceso en cuestión.

Sospecha de spyware, stalkerware o malware

Una parte considerable de las consultas en el ámbito de la informática forense móvil parte de una sospecha: alguien conoce información que no debería conocer. Un dispositivo ha estado fuera de su control durante un tiempo. Una situación de ruptura se agrava. O un smartphone de empresa muestra un comportamiento anómalo tras un incidente de phishing.

Para estos casos, llevamos a cabo una análisis forense de compromiso del sistema . No es un análisis antivirus y no funciona con firmas, sino que examina el dispositivo en busca de rastros que pudiera dejar una manipulación o una vigilancia.

Qué se analiza en este proceso

  • las aplicaciones instaladas, su origen y los permisos que se les han concedido
  • Configuración y ajustes de perfil, gestión de dispositivos y certificados
  • Elementos del sistema y de inicio, así como mecanismos que permiten su permanencia en el dispositivo
  • Elementos de red y de conexión, incluidas las conexiones a destinos inusuales
  • Datos de diagnóstico, de fallos y de registro que puedan indicar una actividad inusual del proceso
  • Cuentas, vinculaciones y accesos sincronizados en dispositivos conectados

Qué nos dice un resultado

Distinguimos sistemáticamente entre un problema técnico Justificante, un Nota, un sospecha no confirmada y un justificante que falta. El hecho de que no se hayan detectado anomalías no significa que, con toda seguridad, no exista ningún problema, sino que, con los datos y métodos disponibles, no se han podido identificar indicios. Incluimos esta distinción en el informe porque es fundamental para que el cliente pueda tomar una decisión.

A esto hay que añadir que los ataques a dispositivos móviles pueden estar diseñados para dejar el menor número posible de rastros permanentes. También por eso, la ausencia de anomalías no permite descartar nada con certeza, pero sí permite hacer una afirmación fiable sobre lo que se ha comprobado y lo que no ha salido a la luz.

Se documenta cada paso del análisis: qué se ha analizado, con qué método, cuál ha sido el resultado y hasta dónde llega su validez. En la página describimos el procedimiento con todo detalle Comprobación de amenazas y malware en dispositivos móviles.

El proceso de la prueba

Objeto del litigio y cuestión probatoria

Lo primero es la pregunta que hay que responder, no el dispositivo. De la cuestión probatoria se desprende qué fuentes de datos son realmente relevantes, qué método de copia de seguridad es el adecuado y cuál es el alcance adecuado de la investigación. Una pregunta poco clara conduce a un resultado poco claro.

Conservación de pruebas y estado de los equipos

Un smartphone es un sistema dinámico. Recibe mensajes, sincroniza cuentas, registra eventos y limpia bases de datos, incluso cuando nadie lo está utilizando. Cada minuto que el dispositivo sigue funcionando tras el suceso en cuestión puede alterar rastros relevantes.

Por ello, se documentan la recepción, el estado y la identificación del dispositivo, y se evitan modificaciones innecesarias. Cuando las circunstancias lo requieren, llevamos a cabo el copiado forense in situ, en lugar de transportar el dispositivo.

Extracción

Los datos se extraen del dispositivo bloqueado en un formato adecuado para su análisis. Los procedimientos disponibles dependen del dispositivo y de la versión. En el caso de dispositivos protegidos o bloqueados, puede ser posible desbloquearlos o descifrarlos, dependiendo del modelo, la versión del sistema operativo y su estado. No se puede deducir de ello una garantía general; lo evaluamos caso por caso.

Análisis y correlación

Aquí es donde surge el verdadero valor informativo. Los distintos elementos se analizan en su contexto: una base de datos se compara con los registros del sistema, una marca de tiempo con una fuente independiente y un elemento de localización con el contexto en el que se generó. Las contradicciones entre las fuentes no suponen un factor de interferencia, sino que a menudo constituyen el hallazgo en sí.

Evaluación y documentación

El resultado final es una clasificación que distingue entre hechos técnicamente comprobables, conclusiones técnicamente fundamentadas, meras indicaciones y suposiciones no demostrables, y que señala dónde termina el valor probatorio.

Tipos de seguridad

Los procedimientos habituales difieren en cuanto a su alcance y requisitos:

  • Copia de seguridad lógica – Accede a los datos que el sistema operativo proporciona a través de interfaces definidas. De amplia aplicación, pero limitado a lo que el sistema facilita.
  • Copia de seguridad basada en el sistema de archivos – recoge las estructuras del sistema de archivos y, por lo tanto, a menudo también los restos de bases de datos, la memoria caché y las estructuras secundarias que una copia de seguridad lógica no incluye.
  • Procedimientos específicos para cada dispositivo – Accesos avanzados, cuya disponibilidad depende en gran medida del modelo, la versión del sistema operativo y el nivel de seguridad.

El término „copia de seguridad física“ se utiliza de forma inconsistente en la práctica. En el caso de los dispositivos móviles, por lo general no proporciona una imagen del flujo de bits sin modificar, como ocurre con un disco duro clásico. Por ello, solo lo utilizamos cuando es técnicamente aplicable, y no como garantía de calidad.

Extracción forense de datos de un dispositivo móvil

iOS y Android: situaciones de partida diferentes

Las posibilidades varían considerablemente. Equiparar de forma generalizada ambas plataformas puede llevar a conclusiones erróneas.

iPhone y iPad

Los dispositivos de Apple están muy estandarizados y, al mismo tiempo, protegidos mediante un cifrado integrado en el hardware y un control estricto del acceso al sistema. Lo que resulta accesible depende en gran medida de la generación del modelo, la versión de iOS y el estado del dispositivo. Entre otros datos, se analizan los datos de comunicación, los archivos multimedia con sus metadatos, así como los datos del sistema y de uso. Los detalles sobre la plataforma se tratan en la página dedicada a análisis forense de iPhones.

Android

Android está muy fragmentado: los fabricantes, los chipsets, las versiones de Android, el estado de los parches de seguridad y el nivel de cifrado varían considerablemente. Por un lado, esto amplía el abanico de posibles procedimientos; por otro, los resultados son menos predecibles que en el caso de iOS. Para más información al respecto: Análisis forense de Android en detalle.

Análisis forense del iPhone

La generación del modelo, la versión de iOS y el estado del dispositivo determinan los procedimientos posibles.

Análisis forense de Android

El fabricante, el chipset, la versión y el estado de los parches dan lugar a situaciones iniciales muy diferentes.

Comprobación de compromiso

Análisis para detectar rastros de spyware, stalkerware y malware, con una clasificación clara de los resultados.

Análisis forense de iCloud

Las cuentas, las copias de seguridad y los contenidos sincronizados pueden contener información que no se encuentra en el dispositivo.

Campos de artefactos centrales

Mensajería y comunicación

Los mensajes, los archivos adjuntos, los contactos, la información sobre grupos y horarios, así como los metadatos correspondientes, se encuentran entre los datos que se analizan con mayor frecuencia. Es importante distinguir entre lo que muestra una aplicación en la pantalla y lo que realmente se almacena en sus estructuras de datos. Una captura de pantalla de un chat no constituye un análisis forense. Más información al respecto en Análisis forense de Messenger.

Bases de datos de aplicaciones, SQLite, WAL y SHM

Muchas aplicaciones almacenan sus datos en bases de datos SQLite. Además del archivo de la base de datos propiamente dicho, suelen existir estructuras secundarias, en particular el registro de escritura anticipada (WAL) y el archivo de memoria compartida (SHM). Estas pueden contener entradas que ya no son visibles en la base de datos principal. En el caso de hallazgos relevantes a efectos probatorios, comprobamos estas estructuras a nivel de datos brutos, en lugar de basarnos en la representación procesada que ofrece una herramienta. Véase al respecto la Análisis WAL y SHM.

Datos eliminados

No existe ninguna garantía de recuperación. Los dispositivos modernos cifran los datos de forma predeterminada; las memorias flash se limpian en segundo plano; las bases de datos se limpian automáticamente. Si se han eliminado las claves correspondientes o se han sobrescrito las áreas, la reconstrucción resulta técnicamente imposible.

Sin embargo, a menudo existen rastros secundarios: entradas en estructuras secundarias de bases de datos, memoria caché, imágenes de vista previa, historiales de notificaciones, copias de seguridad o copias sincronizadas en dispositivos conectados. Por el contrario, el hecho de que una información ya no pueda reconstruirse no demuestra que nunca haya existido.

Datos de ubicación y movimiento

Las posibles fuentes son los metadatos de las fotos, los datos de mapas y navegación, los datos de aplicaciones y del sistema, así como las conexiones a la red y a la nube. A la hora de evaluar estos datos, conviene actuar con cautela: un dato de ubicación demuestra la actividad del dispositivo, no el lugar donde se encontraba una persona concreta. Quién llevaba consigo el dispositivo en el momento en cuestión no es una cuestión técnica, sino una cuestión probatoria.

Marcas de tiempo y reconstrucción de eventos

Las indicaciones de hora son una de las fuentes de error más frecuentes. Las zonas horarias y los formatos varían, y un mismo archivo puede contener varios valores de hora que tienen significados distintos: creación, modificación, recepción, envío, sincronización, registro en la base de datos o visualización. Por eso, un valor aislado rara vez es suficiente por sí solo. Siempre que sea posible, lo cotejamos con fuentes independientes, como por ejemplo con Registros de dispositivos Android.

Análisis y documentación de los resultados forenses en el lugar de trabajo

Análisis en lugar de informe sobre herramientas

El software forense permite realizar copias de seguridad, extraer datos, estructurarlos y aportar pistas. Sin embargo, el informe generado automáticamente por una herramienta no constituye por sí solo una interpretación pericial.

Las herramientas parten de supuestos: asignan entradas, interpretan valores temporales y representan relaciones que no tienen por qué ser válidas en cada caso concreto. Por ello, verificamos la plausibilidad de los resultados relevantes para la prueba a nivel de artefactos y de datos brutos, en la medida en que sea necesario y técnicamente posible. Para una clasificación general, véase nuestro Servicios de peritaje forense informático.

Cuentas en la nube y dispositivos conectados

Un dispositivo rara vez es un caso aislado. Las cuentas, las copias de seguridad, los contenidos sincronizados y otros dispositivos del mismo usuario pueden contener información relevante, a veces incluso cuando ya no se encuentran en el dispositivo objeto de la investigación. Dichas fuentes se tienen en cuenta exclusivamente en el marco del encargo de investigación otorgado y de las autorizaciones legales y técnicas existentes.

Imparcialidad en los resultados, documentación y cadena de custodia

Las investigaciones se llevan a cabo sin prejuicios. Se analizan los hallazgos relevantes, independientemente de si respaldan o contradicen una hipótesis de trabajo. Incluso cuando el encargo proviene de una de las partes, la investigación técnica se mantiene neutral. La ausencia de pruebas constituye un resultado técnicamente correcto y se califica como tal.

Se documentan la recepción, el estado y la identificación del dispositivo, los traspasos, las etapas de procesamiento, el método de copia de seguridad elegido, las herramientas y versiones utilizadas, las etapas de análisis, así como los límites de la investigación. Se generarán valores de integridad o de hash, siempre que sea técnicamente viable; en el caso de los dispositivos móviles, esto no es posible en todos los procedimientos ni en todos los niveles.

Tipos de resultados: documentación, informe, dictamen

El alcance depende del encargo, la cuestión probatoria y la finalidad:

  • Documentación técnica – Tratamiento estructurado de los datos guardados y extraídos, para que el cliente pueda seguir trabajando por su cuenta.
  • Informe de investigación forense – Evaluación completa con resultados, interpretación, relevancia y limitaciones especificadas.
  • Informe pericial forense informático – Respuesta pericial a una cuestión probatoria concreta, preparada para su uso en un procedimiento.

Antes de comenzar la exploración, aclararemos cuál es la forma más adecuada.

Para quién realizamos los estudios

El análisis técnico es el mismo en todos los casos; lo que varía son las cuestiones típicas que se plantean.

Tribunales necesitan una respuesta imparcial y comprensible a una cuestión probatoria concreta. Abogados y defensores penales suelen encargar la revisión técnica de los resultados de los análisis disponibles. Autoridades policiales encargar la recogida de pruebas y el análisis como servicio complementario de peritaje. La empresa investigan incidentes internos, posibles fugas de datos o la reconstrucción de procesos concretos. Seguros requieren la evaluación técnica de los siniestros y la verificación de las pruebas digitales. Particulares Se dirigen a nosotros con preguntas sobre sus propios dispositivos y, además, necesitan una explicación clara de los resultados.

Limitaciones técnicas

Las posibilidades de investigación se ven limitadas por el modelo del dispositivo y la versión del sistema operativo, las actualizaciones de seguridad y el cifrado, el estado de bloqueo y el estado del dispositivo, los borrados y las limpiezas de la base de datos realizados, el uso posterior al suceso en cuestión, los procesos de sincronización, así como por averías y daños físicos.

En este sentido, es especialmente importante si un dispositivo se ha desbloqueado alguna vez desde la última vez que se encendió. Antes del primer desbloqueo, gran parte de los datos se encuentran cifrados y no son accesibles técnicamente; tras un desbloqueo, hay más áreas que se encuentran en estado descifrado. Esta diferencia puede determinar qué tipo de análisis es posible llevar a cabo —y es una razón para no reiniciar innecesariamente un dispositivo tras un suceso relevante—.

Por lo tanto, no es posible garantizar la integridad ni el éxito. Solo tras examinar el dispositivo y analizar el problema se podrá evaluar de forma fiable qué resultados se pueden alcanzar en cada caso concreto. Si existe un defecto físico o si el objetivo principal es la recuperación de datos, en determinadas circunstancias puede ser necesario Recuperación de datos la forma más adecuada.

Tecnologías y herramientas forenses

Para el resguardo, la extracción y el análisis se utilizan herramientas forenses consolidadas, así como pasos de análisis propios complementarios. La selección depende del dispositivo, la fuente de datos y la cuestión que se plantee, y no al revés.

La competencia técnica no se deriva de la posesión de software, los logotipos de los socios o los nombres de los fabricantes, sino de la verificación metódica de los resultados. Los resultados generados por las herramientas se verifican cuando se trata de hallazgos relevantes a efectos probatorios y no se aceptan sin comprobar.

Preguntas frecuentes sobre la informática forense móvil

¿Cómo se lleva a cabo un análisis forense de dispositivos móviles?

Aclarar la cuestión probatoria, asegurar el dispositivo de forma controlada, extraer datos, analizar y correlacionar los artefactos, clasificar y documentar los resultados. El alcance de cada uno de los pasos depende de la cuestión que se plantee.

¿Cuánto tiempo dura una revisión?

Eso depende del dispositivo, del volumen de datos, del método de seguridad y del alcance de la investigación. Ofreceremos una estimación fiable tras examinar el caso; dar una duración general sería poco serio.

¿Se pueden recuperar los mensajes eliminados?

A veces. El éxito de una reconstrucción depende del cifrado, la gestión de la memoria, el tiempo transcurrido y el uso posterior. A menudo existen rastros secundarios en estructuras secundarias de bases de datos, memorias caché o copias de seguridad. No hay ninguna garantía.

¿Se puede examinar un dispositivo bloqueado?

Dependiendo del modelo, la versión del sistema operativo y el estado del dispositivo, es posible que se pueda desbloquear o descifrar. Comprobamos de antemano si esto es así en cada caso concreto.

¿En qué se diferencian el iPhone y Android?

iOS está muy estandarizado y cuenta con un alto nivel de seguridad, mientras que Android es muy heterogéneo. Ambos factores influyen directamente en los procedimientos de seguridad disponibles y en el grado de previsibilidad de los resultados.

¿Se generan valores hash?

Sí, siempre que sea técnicamente posible. En el caso de los dispositivos móviles, no todos los métodos proporcionan una imagen en la que el valor hash tenga el mismo significado que en un soporte de datos clásico. Documentamos lo que se ha generado y a qué se refiere.

¿Cuál es la diferencia entre un informe y un dictamen?

Un informe pericial recoge los resultados y su interpretación. Un dictamen pericial, por su parte, responde además a una cuestión probatoria concreta de una forma adecuada para un procedimiento.

¿Se puede determinar si se ha vigilado un dispositivo?

Los indicios relacionados con el sistema, las aplicaciones y la red pueden aportar pistas. Es posible encontrar pruebas, pero no se puede descartar con certeza: si no se detectan anomalías, ello significa que no se han podido identificar indicios con los datos disponibles.

Respondemos a otras preguntas de forma agrupada en Todas las preguntas y respuestas sobre la informática forense móvil.

Solicitar un análisis forense de dispositivos móviles

Explíquenos cuál es el problema y en qué estado se encuentra el aparato; le diremos qué es técnicamente posible y qué no.

Para realizar una primera evaluación, resulta útil indicar el modelo del dispositivo, la versión del sistema operativo, su estado actual (encendido, bloqueado, dañado), si se puede acceder al dispositivo y una breve descripción del problema. No podemos garantizar de antemano que la extracción o la recuperación vayan a tener éxito.