13. Copias forenses en Windows con FTK Imager

 

Copias forenses en Windows con FTK Imager

https://via.placeholder.com/800x450
Duración: 15:17

Introducción a FTK Imager

Una de las preguntas habituales es: "¿La herramienta cuesta dinero? ¿Cuánto cuesta?". La respuesta es que FTK Imager es completamente gratuito y es distribuido por AccessData (ahora Exterro) como una herramienta de demostración de su suite completa.

¿Por qué una empresa regalaría una herramienta así? Es su carta de presentación - te permite conocer sus capacidades y, si te gusta, puedes considerar comprar la suite completa de FTK.

Funcionalidades principales

FTK Imager nos permite crear copias forenses que posteriormente pueden ser analizadas con otras herramientas comerciales o gratuitas.

La herramienta se divide en varias secciones:

  • Listado de archivos - navegación por el sistema de archivos

  • Vista de evidencias - podemos ver imágenes, texto o hexadecimal

  • Evidencia personalizada - selección de carpetas específicas para análisis rápido

Creando una copia forense

Para crear una copia forense, vamos a:
File → Create Disk Image

La herramienta nos pregunta qué tipo de copia queremos realizar:

Tipos de copia disponibles

  1. Physical Drive - Discos duros conectados físicamente

  2. Logical Drive - Particiones específicas

  3. Image File - Copia de una copia forense existente

  4. Contents of Folder - Carpeta específica (sin archivos eliminados)

Consideraciones importantes

  • Celulares: Son un caso totalmente aparte, no se incluyen aquí

  • Archivos eliminados: Solo se copian con Physical Drive o Logical Drive

  • Particiones: En entornos corporativos es común encontrar múltiples particiones

Formatos de imagen forense

Al crear la copia, seleccionamos el formato:

FormatoVentajasDesventajas
DD (Raw)Compatibilidad universalSin compresión
SMARTPermite compresiónCompatibilidad limitada
E01Balance ideal-
AFFFormato avanzadoMenos compatible

Orden de compatibilidad: DD → E01 → AFF → SMART

Configuración práctica

Al crear la imagen:

  • Caso y evidencia: Metadatos para organización

  • Destino: Disco duro externo preparado (no el mismo que se está copiando)

  • Fragmentación: Dividir en partes manejables (ej: 4GB para FAT32)

  • Verificación: Habilitar MD5/SHA1 para integridad

  • Progreso: Mostrar estadísticas para monitoreo

Proceso de creación

Una vez configurado:

  1. Click en Start

  2. Monitorear velocidad y progreso

  3. La herramienta genera fragmentos + archivo de texto

  4. Firma digital: Calculada sobre TODOS los fragmentos (no cambia con la fragmentación)

Archivos resultantes

  • Fragmentos: .001, .002, etc.

  • Archivo de texto: Resumen de la copia con metadatos

  • Firma digital: Verificación de integridad

FTK Imager es una herramienta esencial en el toolkit de cualquier investigador forense digital, proporcionando una manera confiable y accesible de crear copias forenses válidas legalmente.

¿Has usado FTK Imager en tus investigaciones? ¡Comparte tus experiencias en los comentarios!

Comentarios

Entradas más populares de este blog

7. Procesos de la Informática Forense

1-Qué es un Perito y Cuál es su Función

8. Etapa de Identificación