Qué es y para qué sirve: verificar imagen forense es el proceso de comprobar que una copia forense (E01, RAW, S01, .001, etc.) es idéntica al original o que no se ha alterado durante su creación, copia o transporte. En esta guía práctica aprenderás por qué verificar, qué parámetros y algoritmos maneja FTK Imager, cómo usar la opción de verificación de la interfaz gráfica paso a paso, cómo complementar la comprobación con herramientas externas (PowerShell y utilidades tipo md5sum/sha256sum) y qué hacer ante un hash mismatch. Al final tendrás una lista de comprobación operativa para aplicar en laboratorio o en peritaje.
Cómo verificar imagen forense con FTK Imager
Requisitos y entorno
- FTK Imager instalado o versión portable ejecutable en el equipo forense.
- Sistema Windows (FTK Imager es nativo Windows). Para comprobaciones SHA‑2 puedes usar PowerShell o un WSL con las utilidades Linux.
- Acceso de solo lectura al soporte original (write‑blocker hardware o software) para evitar modificar evidencia.
- Archivos de imagen y, si procede, todos los segmentos (.E01/.E02 o .001/.002).
Buenas prácticas antes de empezar
- Trabaja siempre sobre copias; conserva el original intacto y documenta la cadena de custodia.
- Confirma que tienes todos los segmentos de imagen: E01/S01 suelen dividirse en .E01/.E02/.E03; raw dd puede dividirse en .001/.002. Sin todos los segmentos la verificación fallará.
- Verifica inmediatamente tras la adquisición y de nuevo tras cualquier copia o transferencia.
- Evita montar o escribir sobre la imagen original. Si necesitas montar, usa una copia verificada.
Qué algoritmos y metadatos maneja FTK Imager
En la verificación GUI FTK Imager presenta habitualmente MD5 y SHA‑1 calculados para la unidad o archivo de imagen y, cuando existe, compara esos valores con los hashes embebidos en formatos como E01/S01. Históricamente la interfaz muestra MD5 y SHA‑1; por seguridad moderna se recomienda además calcular y conservar un hash SHA‑256 externo para cada archivo de imagen (SHA‑2), ya que ofrece mayor resistencia a colisiones.
Por qué añadir SHA‑256
MD5 y SHA‑1 siguen siendo útiles para compatibilidad retroactiva y para mensajes embebidos en formatos antiguos, pero SHA‑256 es el estándar actual para integridad robusta. Si FTK Imager no calcula SHA‑256 en la ventana de verificación, complétalo con una utilidad externa.
Paso a paso en FTK Imager (GUI)
- Ejecuta FTK Imager con privilegios de usuario apropiados en el equipo forense (si es portable, ejecútalo desde media forense controlada).
- En el menú principal selecciona File → Image Mount o File → Add Evidence Item según necesites abrir la imagen. Para verificar una imagen: File → Verify Drive/Image.
- En el diálogo seleccionarás la unidad o el archivo de imagen a comprobar. Si la imagen está dividida, selecciona el primer segmento (.E01 o .001) y asegúrate de que los demás segmentos estén en la misma carpeta con los nombres originales.
- Inicia la verificación. FTK Imager calculará MD5 y SHA‑1 y mostrará el diálogo ’Drive/Image Verify Results’ con:
- Hashes calculados (MD5, SHA‑1).
- Hash embebido en la imagen (si existe).
- Número de sectores / tamaño leído.
- Estado de coincidencia (Match / Mismatch) entre el calculado y el embebido.
- Exporta los resultados: usa la opción de guardar el informe o exportar la lista de hashes si necesitas CSV para incluir en la documentación.
Cómo interpretar los resultados: un estado ‘Match’ indica que el hash calculado coincide con el hash embebido y, por tanto, la imagen no ha cambiado desde la adquisición. Si la imagen no contiene un hash embebido, FTK Imager mostrará los hashes calculados — anótalos y compáralos con los guardados durante la adquisición.
Exportar lista de hashes desde FTK Imager
En FTK Imager existe la opción Export File Hash List (normalmente en el menú de evidencias o contexto sobre un item). Exporta MD5 y SHA‑1 en CSV/TSV; este archivo es útil como registro en el informe y para integridad tras transferencias.
Comprobaciones específicas: E01/S01 vs RAW (.dd/.001)
- E01/S01: formato EnCase que suele incluir hashes embebidos (MD5 y/o SHA‑1). FTK Imager leerá y comparará automáticamente esos valores con los calculados.
- RAW (dd, .001/.002): no tienen siempre un hash embebido. Si la imagen fue creada con una herramienta que generó .md5 o .sha1 paralelo, compara contra esos ficheros; si no, calcula y conserva hashes SHA‑256 externos.
- Segmentación: si falta un segmento (.E02, .002) la verificación de la imagen completa no será válida; comprueba presencia y tamaños esperados antes de verificar.
Verificar con herramientas externas
Si deseas SHA‑256 o una verificación independiente, usa PowerShell en Windows o md5sum/sha1sum/sha256sum en un entorno Linux/WSL.
Ejemplos reales:
PowerShell (Windows):
Get-FileHash -Algorithm SHA256 "C:\ruta\imagen.E01"
Linux (WSL o máquina forense Linux):
sha256sum /ruta/imagen.E01
md5sum /ruta/imagen.E01
sha1sum /ruta/imagen.E01
Qué esperar: los comandos devolverán el hash seguido del nombre de archivo. Compara exactamente (byte a byte) con el hash original o con el valor embebido/documentado.
Qué hacer si hay ‘hash mismatch’
Un desajuste puede tener causas legítimas o indicar corrupción/manipulación. Pasos recomendados:
- Verifica que estás comparando con el hash correcto (archivo de referencia correcto y algoritmo correcto — MD5 vs SHA‑1 vs SHA‑256).
- Comprueba que están todos los segmentos de la imagen; si falta un segmento raw (.002, .E02) la imagen estará incompleta.
- Recalcula el hash con otra herramienta para descartar fallo de la herramienta original (por ejemplo, PowerShell + sha256sum en WSL).
- Revisa el transporte: copia fallida, error de red, disco fuente con sectores dañados. Ejecuta comprobación de integridad del medio físico si procede (S.M.A.R.T., chkdsk con precaución, no ejecutar en evidencia original sin autorización).
- Documenta todo: captura pantallazos del error, registra comandos y salidas, preserva las copias actuales y no sobrescribas nada.
- Si sospechas manipulación, detén el análisis y notifica al responsable legal/forense; conserva una copia en cuarentena y sigue protocolos de cadena de custodia.
Recomendaciones operativas
- Genera y guarda hashes en dos formatos mínimo: MD5 o SHA‑1 (por compatibilidad) y SHA‑256 (por robustez futura).
- Incluye un CSV con: nombre de archivo, tamaño, algoritmo, valor hash, fecha y hora de cálculo, operador y software/version si procede.
- Verifica antes y después de cualquier transferencia (copiar a NAS, subir al case management, mover a análisis). Firmar digitalmente las listas de hashes si la infraestructura lo permite.
- Incorpora la verificación en la cadena de custodia: registra la verificación inicial tras adquisición y las posteriores tras cada movimiento.
Errores comunes y soluciones
- Confundir algoritmos: comparar MD5 calculado con un SHA‑1 guardado dará mismatch — asegúrate siempre del algoritmo.
- Verificar un segmento en lugar del conjunto: selecciona el primer fichero del conjunto E01/.001 y confirma que los demás están accesibles.
- No exportar o anotar hashes en el momento: escribe los hashes en el informe inmediatamente tras la adquisición para evitar discrepancias posteriores.
- Modificar la imagen accidentalmente: usa write‑blocker y trabaja sobre copias para evitar cambios.
Lista de comprobación final
- [ ] Presencia de todos los segmentos de imagen comprobada.
- [ ] Verificación inicial en FTK Imager (MD5 / SHA‑1) realizada y capturada.
- [ ] Hash SHA‑256 calculado externamente y guardado.
- [ ] Resultados exportados a CSV e incluidos en la cadena de custodia.
- [ ] Verificación tras cualquier copia/transferencia realizada.
- [ ] Documentación completa (operador, fecha/hora, herramienta, versiones si procede).
Si necesitas instrucciones sobre cómo crear la imagen con FTK Imager antes de verificarla, consulta el artículo relacionado sobre Cómo Crear una Imagen Forense con FTK Imager en Windows. Para entornos donde trabajas sin instalar software en la máquina examinada, la guía de FTK Imager Portable desde USB es útil.
Conclusión
Verificar una imagen forense con FTK Imager usando hashes es una práctica esencial que asegura la integridad y la admisibilidad de la evidencia. Usa FTK Imager para la verificación MD5/SHA‑1 incorporada y complementa siempre con SHA‑256 externo mediante PowerShell o utilidades tipo sha256sum. Documenta cada verificación y mantén la cadena de custodia. Ante cualquier discrepancia, actúa metódicamente: confirma algoritmos y segmentos, recalcula con herramientas independientes y preserva evidencia para investigación forense.
Preguntas frecuentes
- ¿FTK Imager calcula SHA‑256 en la ventana de verificación? La ventana de verificación suele mostrar MD5 y SHA‑1; añade SHA‑256 con Get-FileHash o sha256sum para mayor seguridad.
- ¿Puedo confiar en un hash MD5 solo? MD5 sirve para compatibilidad, pero por su debilidad criptográfica se recomienda mantener además SHA‑256 como estándar vigente.
- ¿Qué hago si falta un segmento .002? No intentes reconstruir o concatenar segmentos sin protocolo: documenta la falta, busca copias y, si procede, solicita recuperación desde el origen o la persona responsable de la adquisición.
