Saltearse al contenido

Forense móvil

El forense móvil extrae y analiza evidencia de smartphones y tablets: mensajes, llamadas, ubicación, apps, fotos y artefactos del sistema. Es complejo por el cifrado por defecto, los sistemas cerrados y la velocidad de cambio de iOS/Android.

- cifrado por defecto (FBE/FDE): sin el código/clave, los datos son inaccesibles
- sistemas cerrados: el acceso físico completo a menudo requiere exploits del dispositivo
- estados del dispositivo: BFU (Before First Unlock) vs AFU (After First Unlock) -> cuánto se puede extraer
- cloud: parte de los datos está en iCloud/Google (con autorización legal)

Tipos de extracción (de menos a más completa)

Sección titulada «Tipos de extracción (de menos a más completa)»
Manual navegar el teléfono y fotografiar la pantalla (último recurso)
Lógica backup/API del SO: contactos, SMS, llamadas, algunas apps
Sistema de ficheros acceso al FS (más apps y artefactos), suele requerir desbloqueo/exploit
Física imagen bit a bit (lo máximo); cada vez más difícil por hardware/cifrado
Cellebrite UFED / Physical Analyzer estándar forense comercial
Magnet AXIOM adquisición y análisis multiplataforma
MSAB XRY extracción forense
iLEAPP / ALEAPP (open-source) parseo de artefactos iOS/Android
libimobiledevice / adb acceso lógico/backup (iOS/Android)
iOS SQLite (sms.db, CallHistory, Photos.sqlite), KnowledgeC/biome (uso y ubicación),
backups de iTunes/Finder, keychain (con acceso)
Android /data/data por app (SQLite, SharedPrefs), logs, particiones, Google activity
Común mensajería (WhatsApp/Signal/Telegram DBs), ubicación, historial, media con EXIF
1. aislar la red del dispositivo (modo avión / jaula de Faraday) -> evitar borrado remoto
2. documentar estado (encendido/apagado, bloqueado) y cadena de custodia (dfir-cadena)
3. elegir método de extracción según dispositivo/estado/autorización legal
4. parsear artefactos (iLEAPP/ALEAPP/AXIOM) y construir timeline (dfir-timeline)
- autorización/orden judicial imprescindible; los datos son altamente personales (RGPD)
- el "wipe remoto" es un riesgo real -> aislamiento desde el minuto uno
- documentar métodos (algunos usan exploits) para defender la integridad de la evidencia
  • Aislar de red inmediatamente (Faraday/avión) para evitar borrado remoto o alteración.
  • Elegir el método menos intrusivo que logre el objetivo; documentar estado y custodia.
  • Correlacionar con otras fuentes (nube, red) y respetar el marco legal estricto del dato personal.
  • Pegasus (NSO): spyware móvil de clic-cero detectado por forense (MVT de Amnesty analiza backups iOS/Android).
  • Exploits de extracción (cadenas de iOS) usados por suites forenses evolucionan con cada versión.
  • Investigaciones criminales y de DFIR corporativo donde WhatsApp/ubicación fueron evidencia central.
  • Autorización legal y cadena de custodia (Cadena de custodia)
  • Aislar de red (Faraday/avión) contra wipe remoto
  • Documentar estado del dispositivo (BFU/AFU, bloqueado)
  • Elegir extracción (manual/lógica/FS/física) según caso
  • Parsear artefactos (iLEAPP/ALEAPP/AXIOM)
  • Analizar mensajería, ubicación, media (EXIF) y uso
  • Construir timeline (Análisis de líneas de tiempo) y correlacionar con nube/red