Parte: 9 — Forense digital y respuesta a incidentes · Fuente: NIST SP 800-101 Rev. 1 — Guidelines on Mobile Device Forensics ⏱️ Duración estimada: 120 min · Nivel: Avanzado
Comprender los retos particulares de la forense en dispositivos móviles (Android e iOS): niveles de extracción, cifrado, bloqueo, y los artefactos donde vive la evidencia (bases SQLite de apps, mensajes, ubicación, registros de llamadas). Al terminar sabrás planificar una adquisición móvil y analizar sus artefactos.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Retos del móvil | Cifrado, bloqueo, diversidad |
| 2 | Niveles de extracción | Qué se puede obtener |
| 3 | Android: estructura y /data |
Dónde viven las apps |
| 4 | iOS: backups y keychain | Modelo cerrado de Apple |
| 5 | Bases SQLite de apps | Mensajes, contactos, llamadas |
| 6 | Ubicación y actividad | Reconstruir movimientos |
| 7 | ADB y modo de arranque | Acceso técnico a Android |
| 8 | Aspectos legales y consentimiento | Límites de la extracción |
adb (Android Debug Bridge), DB Browser for SQLite, ALEAPP.iLEAPP, libimobiledevice.Usa un dispositivo Android propio (o un emulador) con datos de prueba que tú generas.
bash
adb devices
bash
adb backup -all -f backup.ab
abe.jar o android-backup-extractor).bash
adb shell getprop ro.product.model
adb shell dumpsys package com.whatsapp | head
sql
SELECT datetime(timestamp/1000,'unixepoch'), sender, body FROM messages ORDER BY timestamp;
En un dispositivo Android propio, genera actividad de prueba (mensajes, ubicaciones simuladas), extrae los datos y reconstruye una línea de tiempo de esa actividad a partir de las bases SQLite y el informe de ALEAPP.
Criterio de aceptación: entregas una timeline con al menos cinco eventos (mensajes, aperturas de app, ubicaciones) fechados, cada uno con la base de datos o artefacto de origen, y describes el nivel de extracción que lograste.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
adb devices no lista el equipo |
Depuración USB desactivada o falta autorizar la clave RSA. Acepta el diálogo en el móvil. |
adb backup vacío |
Apps modernas bloquean backup (allowBackup=false). Necesitas otro método. |
| Datos cifrados ilegibles | Dispositivo en BFU o FBE. Requiere credenciales o herramientas especializadas. |
| Timestamps en milisegundos | Divídelos entre 1000 antes de convertir a época Unix. |
| Alteraste el dispositivo | Encenderlo/usarlo cambia datos. Documenta y usa modo avión/aislamiento (Faraday). |
❓ ¿Por qué es tan difícil la forense de iOS? Por su cifrado por hardware (Secure Enclave) y modelo cerrado. Los backups son la vía forense más común.
❓ ¿Qué es BFU vs AFU? Before/After First Unlock. En AFU las claves de descifrado están en memoria, permitiendo más extracción; en BFU casi todo está cifrado.
❓ ¿Necesito root para extraer Android? Para extracción profunda (FS/física) normalmente sí, o exploits. La lógica vía backup no lo requiere pero es limitada.
❓ ¿Puedo extraer un móvil ajeno? Solo con consentimiento del titular u orden judicial. Hacerlo sin autorización es ilegal.
Clase 210 — Forense de navegadores y correo