FTK Imager: diferencias entre imagen E01 y formato RAW — paso a paso
FTK Imager es una herramienta forense para capturar y visualizar imágenes de disco. En esta guía práctica verás, de forma directa y aplicable, las ventajas y limitaciones de imagen E01 vs RAW, cuándo usar cada una, cómo crearlas con FTK Imager, cómo verificar su integridad y cómo convertir/montar E01 a RAW para análisis. Encontrarás pasos verificables, errores comunes y un checklist final para peritos.
Resumen técnico de cada formato
¿Qué es RAW (dd)?
RAW (a menudo llamado «dd image») es una copia bit‑a‑bit del dispositivo o partición. Características clave:
- Sin metadatos: solo el contenido crudo del bitstream.
- Máxima compatibilidad: cualquier herramienta puede leerlo.
- Sin compresión: tamaño igual al del soporte original.
- Rápido en escritura (no CPU para compresión), útil si la prioridad es velocidad.
¿Qué es E01 / EWF?
E01 (EWF, EnCase Evidence File) es un contenedor forense que añade funcionalidades útiles para la práctica pericial:
- Compresión por chunks, que reduce espacio a costa de CPU y tiempo de adquisición.
- Campos de metadatos (case, examiner, notes) integrados en la cabecera.
- Soporte de segmentación: la imagen puede dividirse en múltiples ficheros (.E01, .E02,…).
- Registro de hashes del bitstream original dentro del contenedor.
Cuándo usar cada formato (criterios forenses y operativos)
- Usa RAW si necesitas máxima compatibilidad y la captura debe ser lo más rápida posible (p. ej. riesgo de desconexión durante adquisición en vivo).
- Usa E01 cuando quieras ahorrar espacio, adjuntar metadatos en el propio archivo y disponer de segmentación para transporte o almacenamiento en medios limitados.
- Para proceso judicial, E01 suele aportar valor por los metadatos y registros; pero si el receptor exige un RAW por compatibilidad, entrega RAW o una conversión verificada.
Requisitos y buenas prácticas antes de imagen
- Usa un write‑blocker hardware siempre que sea posible. Advertencia: algunas operaciones en caliente (live acquisition) pueden necesitar permisos administrativos y conllevan riesgo de alterar el sistema.
- Verifica que el destino tenga suficiente espacio. Si vas a crear un único archivo E01/RAW en FTK Imager, establece segment size = 0 (un único archivo).
- Documenta: caso, número de evidencia, identificador del dispositivo, hora/fecha exacta, nombre del técnico, y condiciones de adquisición.
- Genera y conserva los logs de FTK Imager y las sumas de verificación (hashes).
- Separa copia maestra (sin tocar) y copias de trabajo.
Crear imagen RAW con FTK Imager — paso a paso
- Conecta el equipo con write‑blocker y abre FTK Imager en modo administrador.
- Menú: File → Create Disk Image → Physical Drive (o Logical Drive si quieres solo una partición).
- Selecciona la fuente física y pulsa Next.
- En Destination Type elige «Raw (dd)».
- Rellena el campo de destino (ruta). Si quieres un único archivo asegúrate de que la opción de segmentación esté en 0 (segment size = 0 significa no fragmentar).
- Activa el cálculo de hashes (MD5 y/o SHA1/ SHA256 si la versión lo permite) y añade notas de evidencia en los campos disponibles.
- Start para iniciar la captura. No interrumpas el proceso; FTK mostrará progreso y hashes calculados. Cuando acabe, guarda los logs.
Verificación: comprueba los hashes mostrados por FTK Imager y compara con los registros. También puedes calcular externamente: md5sum imagen.raw o sha256sum imagen.raw y comparar con los valores originales.
Crear imagen E01 con FTK Imager — paso a paso
- Abrir FTK Imager y seguir File → Create Disk Image → Physical Drive.
- Selecciona la fuente y, en Destination Type, escoge «E01 (Expert Witness)».
- Rellena los metadatos: Case Number, Evidence Number, Examiner, Notes. Esto queda embebido en el contenedor.
- Elige nivel de compresión según tu política (mayor compresión = más CPU y tiempo). Si no quieres fragmentación, pon segment size = 0 para generar un único .E01.
- Activa el cálculo de hashes (MD5, SHA1 y/o otros disponibles). Si procede, también activa cifrado si la herramienta lo permite y la normativa lo exige.
- Start y espera a la finalización. Guarda los logs y copia de los hashes mostrados por FTK Imager.
Verificación: usa la función de «Verify» de FTK Imager para comprobar que el bitstream coincide con los hashes registrados dentro del propio E01. Conserva tanto el log como capturas de pantalla si el caso lo requiere.
Exportar/convertir E01 ⇄ RAW
Para convertir o acceder a un E01 hay herramientas libres habituales en distribuciones forenses (libewf):
- ewfmount — montas el E01 como un dispositivo legible por el sistema y luego usas
ddo herramientas de análisis sobre el dispositivo montado. - ewfexport — exporta el bitstream contenido dentro del E01 a RAW (fichero único).
- ewfverify — verifica los hashes almacenados en el contenedor E01 contra el bitstream.
Ejemplo de flujo típico (conceptual): monta la E01, comprueba el dispositivo montado y, si quieres un RAW, usa dd desde el dispositivo montado o usa ewfexport para generar directamente un .raw. Siempre verifica las sumas después de la conversión.
Verificación de integridad: hash del contenedor vs hash del bitstream
Es crucial entender la diferencia:
- Hash del bitstream: corresponde al contenido lógico/ físico original (el objetivo forense). En E01 se almacena típicamente en la metadata del contenedor.
- Hash del fichero contenedor: es el hash del archivo .E01 en disco; debido a metadatos y compresión, suele ser distinto del hash del bitstream.
Por eso, al verificar una E01 debes comprobar el hash del bitstream (usando la función de verificación integrada o herramientas como ewfverify) y documentar ambos: el valor del bitstream y el hash del archivo contenedor si lo deseas. Para RAW, el hash del archivo coincide con el hash del bitstream, porque no hay contenedor.
Consideraciones de algoritmos: MD5 y SHA1 se siguen usando históricamente; para operaciones actuales conviene generar SHA‑256 además por mejores propiedades criptográficas.
Impacto en tamaño, velocidad y CPU
- E01 con compresión reduce espacio pero consume CPU y aumenta tiempo de captura. Útil si el almacenamiento es limitante y puedes permitir la mayor latencia.
- RAW es más rápido en captura y menos intensivo en CPU, pero requiere más espacio.
- Segmentación (E01 dividido en .E01/.E02/…) facilita transporte y grabación en múltiples soportes pero añade complejidad en la gestión y montaje; si dispones de unidad destino suficientemente grande, segment size = 0 simplifica el manejo.
Errores y casos prácticos
- Problema: imagen incompleta por espacio insuficiente. Solución: verificar espacio antes y usar segmentación o almacenamiento adicional; nunca interrumpir la adquisición salvo por causa mayor; documentar la interrupción.
- Problema: hashes que no coinciden tras conversión. Solución: rehacer la verificación en el punto de origen (usar Ewfverify o Verify de FTK) y rehacer la exportación si procede; mantener copias originales sin tocar.
- Problema: unidad encriptada. Solución: si tienes claves/contraseñas, realiza imagen física completa y documenta; si no, documenta la imposibilidad e intenta extracción lógica si la ley lo permite.
- Problema: archivos fragmentados y sistemas de archivos dañados. Solución: utiliza copia física (RAW o E01) y realiza análisis con herramientas de recuperación; no intentes reparación sobre la imagen maestra.
Recomendaciones finales y checklist rápido
- Antes de comenzar: write‑blocker conectado, espacio de destino comprobado, registros preparados.
- Decisión de formato: priorizar compatibilidad → RAW; priorizar metadatos/ahorro de espacio → E01.
- Configurar FTK Imager: seleccionar tipo (RAW o E01), activar hashes, segment size = 0 para un único archivo si procede, añadir metadatos en E01.
- Al terminar: verificar hashes con FTK Imager y/o herramientas externas, guardar logs y mantener copia maestra inalterada.
- Documentar todo: fechas exactas, nombres, equipos usados, versión de FTK Imager y herramientas auxiliares.
Si necesitas una guía paso a paso para crear la imagen en Windows o para la verificación con FTK Imager, complementa esta lectura con nuestra guía práctica sobre Cómo Crear una Imagen Forense con FTK Imager en Windows y con el artículo específico sobre Cómo verificar imagen forense con FTK Imager usando hashes. Para adquisiciones en campo consulta también FTK Imager Portable desde USB – Guía Completa.
Apéndice: comandos y notas rápidas
Comandos conceptuales frecuentes (ajusta según tu sistema y consulta la página de manual de cada herramienta):
# Montar E01 (ejecutar como root)
ewfmount imagen.E01 /mnt/ewf
# Exportar E01 a RAW (herramienta libewf)
ewfexport -t raw -f imagen.raw imagen.E01
# Verificar E01 contra los hashes internos
ewfverify imagen.E01
# Calcular hash externo de un RAW o de un archivo contenedor
md5sum imagen.raw
sha256sum imagen.raw
# Copiar desde un dispositivo montado con dd (ejemplo de conversión a RAW)
dd if=/dev/loopX of=imagen.raw bs=4M conv=sync,noerror
Nota sobre segment-size = 0: en FTK Imager indicar segmentación 0 crea un único archivo en destino (sin fragmentar). Útil cuando el dispositivo de destino soporta el tamaño final; si no, especifica un tamaño de segmento apropiado para grabación o transferencia.
Preguntas frecuentes
¿Puedo presentar una E01 en un juzgado?
Sí; la E01 es ampliamente aceptada en práctica forense. Aporta metadatos que refuerzan la cadena de custodia. No obstante, verifica la normativa local y asegúrate de documentar todos los pasos y comprobaciones.
¿Necesito conservar RAW y E01?
No es obligatorio conservar ambos. Conserva al menos una copia maestra inalterada (RAW o E01) y copias de trabajo. Si generas ambos, documenta la relación entre ellos y las verificaciones realizadas.
¿Qué algoritmo de hash es mejor?
Genera MD5/SHA1 por compatibilidad histórica y añade SHA‑256 por mayor seguridad criptográfica y exigencias contemporáneas.
Si quieres, puedo generar una checklist imprimible con las opciones exactas de FTK Imager y un guion de verificación para tu procedimiento interno.
