Fundamentos del análisis forense móvil
Gestione evidencias en dispositivos móviles.
Fundamentos del análisis forense móvil es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es el análisis forense móvil?
El análisis forense móvil es la disciplina que consiste en recuperar pruebas digitales de smartphones, tabletas y dispositivos wearables de forma forensemente sólida. A diferencia del análisis forense de discos, los dispositivos móviles están siempre encendidos, se sincronizan constantemente y utilizan un cifrado estricto.
- Las pruebas se encuentran en el almacenamiento flash (NAND), la RAM, la SIM y las copias de seguridad en la nube.
- De forma predeterminada, los dispositivos están bloqueados, cifrados y pueden borrarse de forma remota.
- El objetivo es extraer los datos sin alterarlos y demostrar después su integridad ante un tribunal.
Los profesionales deben equilibrar la extracción técnica con una estricta autorización legal (orden judicial, consentimiento o política corporativa).
Orden de volatilidad
Capture primero los datos más volátiles, porque son los que desaparecen más rápido. Los dispositivos móviles añaden fuentes volátiles únicas.
- RAM / procesos en ejecución: se pierden al apagar el dispositivo.
- Estado de red y conexiones móviles: cambian constantemente.
- Datos de aplicaciones no sincronizados: pueden sobrescribirse.
- Almacenamiento flash persistente: es el menos volátil.
Un dispositivo activo puede eliminar mensajes automáticamente, rotar registros o recibir un borrado remoto. Actuar rápidamente sobre las fuentes volátiles permite conservar pruebas que, de otro modo, se perderían.
Aislamiento: cómo detener el borrado remoto
La primera acción física es el aislamiento de radiofrecuencia. Un dispositivo conectado a la red móvil o a Wi-Fi puede bloquearse o borrarse de forma remota antes de crear su imagen.
- Utilice una bolsa de Faraday o un recinto apantallado para bloquear toda RF.
- Si el aislamiento es imposible, active el Modo avión y documente cada toque.
- No apague nunca un teléfono que aún no haya evaluado: el arranque puede activar un cifrado en reposo que después no podrá eludir.
Mantenga el dispositivo cargado dentro de la bolsa; una batería agotada puede forzar un estado de arranque en frío que haga perder las pruebas de la RAM.
Cadena de custodia
Las pruebas solo son útiles si su manipulación está documentada y no se ha interrumpido. La cadena de custodia registra quién manipuló el dispositivo, cuándo y por qué.
- Registre la hora y el lugar de la incautación, y el estado del dispositivo (encendido/apagado, bloqueado/desbloqueado).
- Registre cada transferencia con firmas y marcas de tiempo.
- Fotografíe la pantalla, el IMEI y cualquier daño visible.
Registre los identificadores antes de la extracción. Estos son ejemplos de campos que debe capturar durante la recepción:
Device : Samsung Galaxy S22 (SM-S901B)
IMEI : 35-209900-176148-1
State : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3Descripción general de los métodos de adquisición
Existe un espectro de profundidad de extracción, con diferentes compromisos entre integridad y grado de intrusión.
- Manual: el analista desplaza la interfaz activa y fotografía las pantallas. Es rápido y no requiere herramientas, pero altera el estado.
- Lógica: extrae archivos y bases de datos mediante las API del dispositivo (copia de seguridad, ADB, AFC). No recupera datos eliminados.
- Sistema de archivos: copia el árbol de directorios completo, incluidos los entornos aislados de las aplicaciones y los archivos WAL de SQLite.
- Física: crea una imagen bit a bit de la NAND, incluido el espacio no asignado donde pueden permanecer datos eliminados. Es el método más completo y el más difícil de obtener en dispositivos modernos cifrados.
Elija el método menos intrusivo que satisfaga las necesidades de la investigación.
Hashes e integridad
Para demostrar que una imagen no se ha modificado, calcule un hash criptográfico durante la adquisición y vuelva a verificarlo antes del análisis.
- Utilice SHA-256 (MD5 solo es aceptable para comprobaciones cruzadas de sistemas antiguos).
- El hash debe coincidir en todas las copias y en cada transferencia.
- Analice siempre una copia de trabajo, nunca el original.
Genere y verifique el hash de una imagen extraída:
# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256
# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OKCifrado: el desafío principal
Los teléfonos modernos cifran el almacenamiento de forma predeterminada, lo que hace inútiles las imágenes físicas sin las claves.
- El cifrado basado en archivos de Android (FBE) deriva las claves de la credencial del usuario y del almacén de claves respaldado por hardware.
- iOS Data Protection vincula las claves de los archivos al código de acceso y al Secure Enclave.
- Un dispositivo en estado BFU (Before First Unlock) tiene la mayoría de las claves expulsadas de la memoria; el estado AFU (After First Unlock) conserva muchas claves en la memoria.
Siempre que sea legal y posible, realice la adquisición mientras el dispositivo esté en estado AFU: se pueden descifrar muchos más datos.
Estado BFU frente a AFU
Comprender los estados de bloqueo determina qué puede recuperar.
- BFU (Before First Unlock): el dispositivo se ha iniciado, pero nunca se ha desbloqueado desde que se encendió. Casi todo está cifrado; solo se puede acceder a un mínimo de metadatos.
- AFU (After First Unlock): el usuario lo ha desbloqueado al menos una vez. Las claves de los archivos están presentes en la RAM, por lo que las extracciones lógicas y del sistema de archivos proporcionan muchos datos incluso si el dispositivo está bloqueado en ese momento.
Regla práctica: mantenga encendido el dispositivo incautado y no lo reinicie. Un reinicio lo devuelve al estado BFU y puede hacer que pierda el acceso a las claves protegidas por el código de acceso.
Pruebas de la SIM y la nube
El teléfono no es la única fuente de datos. Hay otros dos repositorios que a menudo resultan decisivos.
- Tarjeta SIM: ICCID, IMSI, contactos almacenados y, en ocasiones, SMS. Léala con un lector de SIM específico para evitar manipular el teléfono.
- Copias de seguridad en la nube: iCloud, Google y copias de seguridad específicas de aplicaciones (WhatsApp, Signal). A menudo contienen datos eliminados del dispositivo.
La adquisición desde la nube requiere una autorización legal independiente (orden judicial/citación judicial) y las credenciales correspondientes. No acceda nunca a una cuenta para la que no tenga autorización.
Panorama de herramientas
Los profesionales combinan suites comerciales con herramientas de código abierto para realizar validaciones cruzadas.
- Comerciales: Cellebrite UFED, Magnet AXIOM, MSAB XRY: amplia compatibilidad con dispositivos y análisis automatizado.
- De código abierto: Android Debug Bridge (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.
Una extracción lógica de un dispositivo Android con la depuración activada podría comenzar con ADB:
# Confirm the device and authorize debugging
adb devices -l
# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/Documentación e informes
Toda acción debe poder ser reproducida por un tercero. Las notas tomadas en el momento convierten las extracciones sin procesar en pruebas admisibles.
- Registre el nombre y la versión de la herramienta, así como los comandos exactos utilizados.
- Anote las marcas de tiempo en UTC y cualquier desviación del procedimiento.
- Diferencie los hechos (lo que muestran los datos) de la interpretación.
Si no puede explicar cómo llegó un dato a su informe, no debe incluirlo en él.
Comprobación rápida
Un teléfono Android incautado llega encendido y se desbloqueó una vez más temprano ese día; ahora muestra la pantalla de bloqueo. ¿Por qué debe evitar reiniciarlo?
Recapitulación: fundamentos del análisis forense móvil
Ahora cuenta con el modelo mental básico para realizar un análisis forense móvil sólido.
- Aísle el dispositivo (con una bolsa de Faraday) para evitar el borrado remoto.
- Respete el orden de volatilidad y evite reiniciar los dispositivos AFU.
- Mantenga una cadena de custodia ininterrumpida y calcule el hash de cada imagen con SHA-256.
- Elija la adquisición menos intrusiva que satisfaga las necesidades del caso.
- El cifrado (FBE / Data Protection) y el estado BFU frente a AFU determinan qué se puede recuperar.
- Documente las herramientas, versiones, comandos y marcas de tiempo UTC para garantizar la reproducibilidad.
Siguiente: adquisición y análisis prácticos de Android.
Preguntas frecuentes
¿La lección «Fundamentos del análisis forense móvil» es gratis?
Sí — el texto completo de «Fundamentos del análisis forense móvil» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Fundamentos del análisis forense móvil»?
Gestione evidencias en dispositivos móviles. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Fundamentos del análisis forense móvil»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos del análisis forense móvil
- Adquisición y análisis de Android
- Adquisición y análisis de iOS
- Aplicaciones, artefactos e informes