0Pricing
Cyber Security Academy · Lección

Aplicaciones, artefactos e informes

Analice datos de aplicaciones y presente sus hallazgos.

Aplicaciones, artefactos e informes es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Artefactos de aplicaciones: visión general

En la mayoría de los casos, las aplicaciones de terceros generan las evidencias más abundantes. Cada aplicación almacena los datos a su manera, pero ciertos patrones se repiten.

  • Bases de datos SQLite para mensajes, historial y metadatos.
  • Listas de propiedades (plist) en iOS y XML shared_prefs en Android para ajustes y estado.
  • Protobuf / JSON blobs incrustados en columnas de bases de datos.
  • Carpetas de caché y archivos multimedia para miniaturas y archivos adjuntos.

Su tarea consiste en analizarlos de forma coherente, atribuirlos a un usuario y a un momento, y presentarlos de manera fundamentada y defendible.

Artefactos de aplicaciones de mensajería

Las aplicaciones de mensajería son fuentes de evidencia frecuentes. Cada una mantiene un almacén principal de mensajes, además de tablas de contactos y grupos.

  • WhatsApp (Android): msgstore.db (mensajes), wa.db (contactos).
  • Signal: base de datos SQLCipher cifrada; la clave se encuentra en el keystore/llavero.
  • Telegram: cache4.db con contenido codificado mediante protobuf.

Reconstruya una conversación de WhatsApp a partir del almacén de mensajes:

sqlite3 -readonly msgstore.db
sqlite> SELECT datetime(timestamp/1000,'unixepoch') ts,
   ...>        key_remote_jid, key_from_me, data
   ...> FROM messages
   ...> WHERE key_remote_jid LIKE '%@s.whatsapp.net'
   ...> ORDER BY timestamp;

Bases de datos cifradas de aplicaciones

Algunas aplicaciones cifran su propia base de datos con SQLCipher (por ejemplo, Signal y algunas aplicaciones bancarias). No puede abrirlas con sqlite3 sin más.

  • La clave suele almacenarse en el keystore/llavero de la plataforma y solo puede recuperarse mediante una extracción suficientemente profunda.
  • Con la clave, abra la base de datos mediante SQLCipher PRAGMA antes de realizar consultas.

Apertura de una base de datos SQLCipher una vez recuperada la clave:

sqlcipher signal.db
sqlite> PRAGMA key = "x'6f3b...c91a'";   -- recovered raw key
sqlite> PRAGMA cipher_compatibility = 4;
sqlite> SELECT * FROM sms LIMIT 5;

Decodificación de blobs incrustados

Las bases de datos de las aplicaciones suelen ocultar datos estructurados dentro de columnas BLOB en forma de protobuf, plist o JSON. Las columnas visibles solo cuentan una parte de la historia.

  • Los blobs BPLIST (plist binario de Apple) se decodifican con plistlib o plutil.
  • Los blobs Protobuf se decodifican con protoc o blackboxprotobuf.

Convierta un blob plist binario extraído de una columna:

# Apple binary plist -> readable XML
plutil -convert xml1 -o decoded.plist attachment_blob.bin

# Unknown protobuf -> field tree
python3 -m blackboxprotobuf decode message_blob.bin

Artefactos de ubicación y geolocalización

La evidencia de ubicación vincula a una persona con un lugar y un momento, por lo que debe tratarse con un rigor adicional.

  • Etiquetas GPS de EXIF de fotografías, historial de búsquedas de aplicaciones de mapas y teselas almacenadas en caché.
  • Ubicaciones significativas de iOS (caché de routined), historial de ubicaciones de Android y registros de Wi-Fi y de antenas celulares.

Distinga entre el lugar donde estaba el dispositivo y un lugar que el usuario simplemente buscó. Extraiga las coordenadas GPS EXIF de una fotografía:

exiftool -GPSLatitude -GPSLongitude -DateTimeOriginal \
  IMG_0421.HEIC

Estado de la nube, sincronización y varios dispositivos

Las aplicaciones modernas sincronizan los datos entre dispositivos, por lo que los datos del dispositivo pueden estar incompletos o duplicados.

  • Un mensaje eliminado del teléfono puede conservarse en una tableta vinculada o sesión web.
  • Los metadatos de sincronización pueden mostrar qué dispositivo originó un mensaje.

Indique la atribución del dispositivo en su análisis y solicite datos de la nube o de dispositivos complementarios únicamente con una autorización legal independiente y adecuada. No suponga nunca que el teléfono incautado contiene el registro completo.

Validación de artefactos

Antes de incluir un artefacto en un informe, valídelo de tres maneras.

  • Fuente: confirme el archivo, la tabla y la columna exactos de los que procede.
  • Decodificación: verifique la época de la marca de tiempo y el significado del campo, idealmente comparándolos con un mensaje de referencia fiable.
  • Corroboración: compruébelo con un segundo artefacto (por ejemplo, una entrada del registro de llamadas que coincida con un contacto).

Un artefacto que no pueda corroborar de forma independiente o cuya fuente no pueda identificar con precisión debe marcarse como de baja confianza, no presentarse como un hecho.

Construcción de una superlínea temporal

Una superlínea temporal combina eventos de muchos artefactos en una única vista cronológica, normalizada a UTC.

  • Combine mensajes, llamadas, uso de aplicaciones, ubicaciones y eventos del sistema.
  • Etiquete cada fila con su artefacto de origen para garantizar la trazabilidad.

Herramientas como log2timeline/plaso o scripts del analista se encargan de ensamblarlas. Conceptualmente, cada fila contiene la hora, el evento y la procedencia:

timestamp_utc        | source            | event
2026-06-01 09:14:02  | sms.db            | iMessage sent to +1555...
2026-06-01 09:15:40  | knowledgeC.db     | App in foreground: Maps
2026-06-01 09:16:05  | Photos.sqlite     | Photo captured (GPS present)

Estructura del informe

Un informe forense debe permitir que un examinador independiente reproduzca y verifique su trabajo. Secciones estándar:

  • Resumen — alcance, autorización y hallazgos principales.
  • Evidencia gestionada — dispositivos, identificadores y cadena de custodia.
  • Metodología — herramientas, versiones, comandos exactos y hashes.
  • Hallazgos — artefactos con citas de las fuentes.
  • Conclusiones — interpretación claramente separada de los hechos sin procesar.

Toda afirmación debe poder rastrearse hasta una fuente cuyo hash se haya calculado y hasta un paso documentado.

Hechos frente a opiniones

La credibilidad de un informe depende de separar la observación de la interpretación.

  • Hecho: la fila 482 de sms.db contiene el texto X con fecha Y (UTC).
  • Interpretación: esto sugiere que el usuario planeaba reunirse en la ubicación Z.

Exponga los hechos de forma neutral y etiquete las inferencias como tales, incluidas las explicaciones alternativas. Exagerar la certeza (por ejemplo, afirmar una intención basándose en un único mensaje) debilita todo el informe y puede ser cuestionado ante un tribunal.

Ética, alcance y privacidad

Los dispositivos móviles contienen datos sumamente privados. Los profesionales deben mantenerse dentro de los límites legales y éticos.

  • Trabaje únicamente dentro del alcance autorizado (los términos de la orden judicial o del consentimiento).
  • Minimice la exposición de datos privados irrelevantes.
  • Mantenga la objetividad: informe también de las pruebas exculpatorias, no solo de las incriminatorias.
  • Proteja los datos extraídos con el mismo cuidado que el dispositivo original.

Una ética sólida no es opcional; es lo que hace que la evidencia digital sea fiable y admisible.

Comprobación rápida

Su informe afirma: «El usuario tenía la intención de cometer el acto, como demuestra el mensaje 482». Un revisor objeta. ¿Cuál es el problema fundamental?

Repaso: aplicaciones, artefactos e informes

Ahora puede convertir extracciones sin procesar en un informe defendible.

  • Los datos de las aplicaciones se almacenan en SQLite + plist/XML + protobuf/JSON blobs; decodifique los blobs de forma explícita.
  • Los almacenes cifrados (SQLCipher) necesitan claves obtenidas mediante una extracción profunda.
  • Trate con cuidado la evidencia de ubicación; distinga entre una presencia y una simple búsqueda.
  • Tenga en cuenta la sincronización entre dispositivos y obtenga datos de la nube únicamente con la autorización adecuada.
  • Valide la fuente, la decodificación y la corroboración antes de informar.
  • Construya una superlínea temporal en UTC, estructure el informe para que sea reproducible y mantenga los hechos separados de las opiniones.
  • Manténgase dentro del alcance y actúe éticamente: eso es lo que hace que la evidencia sea admisible.

Preguntas frecuentes

¿La lección «Aplicaciones, artefactos e informes» es gratis?

Sí — el texto completo de «Aplicaciones, artefactos e informes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Aplicaciones, artefactos e informes»?

Analice datos de aplicaciones y presente sus hallazgos. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Aplicaciones, artefactos e informes»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Fundamentos del análisis forense móvil
  2. Adquisición y análisis de Android
  3. Adquisición y análisis de iOS
  4. Aplicaciones, artefactos e informes
← Volver a Cyber Security Academy