system onlinepath: /guias/hacking/autopsy-desde-cero-analisis-forense-de-discos/mode: knowledge_baselocal:
Hacking ético · Nivel intermedio

Autopsy desde cero para el análisis forense de discos

El flujo completo de un caso: adquirir una imagen sin alterar la evidencia, crear el caso, elegir los módulos de ingesta y leer los artefactos, con la cadena de custodia siempre presente.

14 min de lectura▣ Actualizada el ◇ Por Underc0de
Respuesta rápida

Autopsy es la interfaz gráfica gratuita construida sobre The Sleuth Kit, el motor de análisis forense de código abierto, pensada para quien responde primero ante un incidente. Trabaja siempre sobre una imagen forense —una copia exacta del disco original, nunca sobre el dispositivo en sí— y ordena el trabajo en un flujo claro: crear el caso con un nombre y un directorio base, agregar esa imagen como fuente de datos, elegir los módulos de ingesta que van a procesar el contenido en paralelo, y revisar los artefactos que esos módulos encuentran en un tablero común. Es la herramienta complementaria de Volatility, que analiza memoria RAM en vez de disco: cada una revela evidencia que la otra no puede mostrar. Todo el proceso se documenta para sostener la cadena de custodia.

Ver índice de contenidos
  1. 01Qué es Autopsy
  2. 02Autopsy y Volatility: disco y memoria, no rivales
  3. 03La cadena de custodia va primero
  4. 04Qué formatos de fuente de datos acepta
  5. 05Crear un caso paso a paso
  6. 06Elegir los módulos de ingesta
  7. 07Analizar los artefactos
  8. 08Dónde practicar sin arriesgar nada
  9. 09Errores frecuentes
  10. 10Preguntas frecuentes
  11. 11Fuentes

Qué es Autopsy

Autopsy es la interfaz gráfica desarrollada sobre The Sleuth Kit (TSK), una colección de herramientas y bibliotecas de código abierto que hacen el trabajo de bajo nivel: leer particiones, sistemas de archivos, metadatos de archivos borrados y estructuras internas de un disco. Autopsy envuelve ese motor en una aplicación con asistentes, menús y un tablero de resultados, para no tener que ejecutar comandos sueltos de TSK uno por uno. Es gratuito y está pensado para quien responde primero ante un incidente: alguien que necesita revisar rápido un disco sospechoso sin licencias comerciales ni infraestructura forense compleja.

Todo el trabajo se organiza alrededor de un caso: un contenedor que agrupa una o más fuentes de datos, los módulos que se ejecutaron sobre ellas y los artefactos que se encontraron.

i
Sobre la versión

La documentación oficial disponible al redactar esta guía llega hasta la versión 4.23.0, con una versión posterior ya publicada. No ates tu instalación a un número concreto: fijate cuál es la versión vigente al momento de instalar.

Autopsy y Volatility: disco y memoria, no rivales

Es habitual mezclar estas herramientas porque las dos son «forenses», pero analizan objetos distintos. Autopsy trabaja sobre imágenes de disco: lo que queda grabado de forma persistente, incluso después de apagar el equipo. Volatility trabaja sobre volcados de memoria RAM: una foto de lo que pasaba en el instante exacto de la captura, que se pierde apenas se apaga el equipo. Ninguna reemplaza a la otra.

El flujo de un caso en Autopsy, desde el dispositivo original hasta el análisis de artefactos, y en qué se diferencia de Volatility. El diagrama muestra el flujo lineal de un caso forense con Autopsy en seis pasos: primero el dispositivo original, que nunca se toca directamente y se conecta mediante un bloqueador de escritura; segundo, la imagen forense obtenida a partir de ese dispositivo, acompañada de su suma de comprobación o checksum; tercero, la creación del caso en Autopsy indicando un nombre y un directorio base; cuarto, agregar esa imagen como fuente de datos; quinto, elegir los módulos de ingesta que procesan el contenido en paralelo; y sexto, analizar los artefactos que esos módulos vuelcan a un tablero común. A la derecha, un panel compara Autopsy, que analiza imágenes de disco, con Volatility, que analiza volcados de memoria RAM, y aclara que ambas herramientas son complementarias.
El flujo de un caso, de punta a punta: del dispositivo bloqueado a los artefactos en el tablero. A la derecha, dónde termina el trabajo de Autopsy y dónde empieza el de Volatility.
Diferencias entre Autopsy y Volatility
AspectoAutopsyVolatility
Objeto de análisisImagen de discoVolcado de memoria RAM
Qué revelaArchivos, particiones, historial, metadatos persistentesProcesos, conexiones y datos que solo existían con el equipo encendido
Se pierde siSe sobrescribe o se formatea el discoSe apaga el equipo antes de capturar la memoria
Ejemplo que solo ve esta herramientaUn documento borrado hace mesesMalware que corría solo en memoria y nunca tocó el disco

La guía de fundamentos de hacking ético del portal explica el marco legal y la metodología general; acá se asume ese marco y se entra directo en lo específico del análisis de disco.

La cadena de custodia va primero

!
Nunca sobre el dispositivo original

Todo el trabajo se hace sobre una copia de solo lectura, obtenida con un bloqueador de escritura (por hardware o por software), y nunca sobre el dispositivo original. Cada paso queda documentado, con la suma de comprobación de la imagen antes y después, para demostrar que no se alteró nada. Este trabajo se hace exclusivamente sobre evidencia propia o expresamente autorizada: analizar el dispositivo de otra persona sin autorización puede constituir un delito.

El motivo técnico es simple: cualquier operación de lectura «normal» de un sistema operativo puede modificar metadatos o marcas de tiempo del disco sin que quien investiga lo note. El bloqueador de escritura impide que llegue cualquier instrucción de escritura al original mientras se obtiene la imagen. A partir de ahí, todo el análisis en Autopsy ocurre sobre esa imagen, jamás sobre el disco físico.

La suma de comprobación (checksum) es un valor calculado a partir de todo el contenido de la imagen, que funciona como huella digital del archivo. Se calcula al crear la imagen y se recalcula más adelante: si ambos valores coinciden, queda demostrado que la imagen no cambió ni un bit.

Bash
# Calcular el checksum de la imagen forense al adquirirla
sha256sum evidencia.e01 > evidencia.sha256

# Más adelante, antes o después de analizarla en Autopsy,
# se recalcula y se compara con el valor original
sha256sum -c evidencia.sha256

Si el segundo comando informa que el archivo coincide, la integridad de la evidencia queda documentada. Esta disciplina sostiene la cadena de custodia —quién tuvo acceso a la evidencia, cuándo y qué hizo con ella— y permite que un hallazgo se sostenga si el caso llega a instancias legales.

Qué formatos de fuente de datos acepta

Autopsy no solo admite imágenes de disco. Al agregar una fuente de datos a un caso, se puede elegir entre varios tipos:

  • Imágenes de disco o de máquina virtual: el caso más habitual.
  • Unidades locales: un disco conectado directamente, con el debido bloqueador de escritura.
  • Archivos lógicos: un conjunto de archivos sueltos ya extraídos.
  • Archivos de espacio sin asignar: bloques que no pertenecen a ningún archivo activo.
  • Resultados de adquisición lógica: volcados producidos por otro software forense.

Dentro de las imágenes de disco, los formatos concretos que reconoce son: crudo en un solo archivo (.img, .dd, .raw, .bin), crudo dividido en varias partes (.001, .aa), formato EnCase (.e01) y discos de máquina virtual (.vmdk, .vhd, .vhdx). Identificar bien qué tipo de archivo se recibió evita elegir el tipo de fuente equivocado en el asistente.

Crear un caso paso a paso

  1. Nombre del caso y directorio baseSon los dos datos obligatorios del asistente. Autopsy crea una carpeta con el nombre del caso dentro de ese directorio; si ya existe una con ese nombre, hay que renombrar o borrar la anterior, porque no la sobrescribe sola.
  2. Datos opcionales del casoUna pantalla siguiente permite sumar número de referencia, examinador u otros datos. No es obligatoria para avanzar.
  3. Caso de un solo usuario o multiusuarioLa opción multiusuario, para trabajar en red con otras personas, solo aparece si Autopsy fue configurado de antemano para eso. Si no se configuró, el asistente solo permite casos individuales.
  4. Agregar la fuente de datosAl terminar de crear el caso, Autopsy pide de inmediato agregar una fuente de datos: un caso vacío no tiene nada para analizar todavía.

Elegir los módulos de ingesta

Apenas se agrega la fuente de datos, Autopsy abre un diálogo para elegir qué módulos de ingesta activar: los componentes que procesan automáticamente el contenido. Su rasgo distintivo es que trabajan en paralelo y priorizan el contenido creado por la persona usuaria —documentos, archivos propios, historial— por sobre archivos del sistema, para que aparezcan resultados útiles cuanto antes.

01
Búsqueda de sumas de comprobación

Compara archivos contra bases de hashes conocidos, para identificar rápido lo ya catalogado.

02
Búsqueda de palabras clave

Indexa el contenido para poder buscar términos, nombres o patrones específicos del caso.

03
Extracción de actividad reciente

Reconstruye qué se usó o se abrió últimamente en el sistema analizado.

No hay una lista universal de módulos «correctos»: cuáles activar depende de qué se busca. Lo constante es el destino de los resultados: todos vuelcan lo que encuentran a un tablero común, desde donde se navega y correlaciona la evidencia sin revisar módulo por módulo por separado.

Analizar los artefactos

Los resultados de los módulos de ingesta se llaman artefactos: un archivo que coincidió con un hash conocido, una coincidencia de palabra clave, un dispositivo USB que se conectó, o una entrada de actividad reciente. Todos aparecen listados en el mismo tablero, con la fuente de datos y el módulo que los generó.

El análisis, en la práctica, consiste en recorrer ese tablero con las preguntas del caso en mente: qué se buscaba, qué apareció, y qué de eso aporta a la investigación. Un artefacto por sí solo rara vez cuenta toda la historia; el criterio de quien investiga conecta varios en una narrativa coherente y verificable.

Dónde practicar sin arriesgar nada

La comunidad de Underc0de ya identificó esta necesidad hace tiempo. En el foro, HATI planteó en 2017 que el análisis forense es tan importante como la defensa, y compartió que existen colecciones de imágenes de disco preparadas específicamente para practicar de forma segura, sin comprometer datos reales de nadie. Es el antecedente de esta sección: practicar sobre imágenes armadas para eso, en vez de arriesgar un disco propio o —peor— el de otra persona sin autorización.

El hilo original tiene varios años, y los enlaces externos que menciona pueden haber cambiado con el tiempo; antes de seguir cualquiera, conviene revisar que siga vigente. Lo que se mantiene es el principio: para aprender forense hace falta practicar sobre evidencia diseñada para eso, nunca sobre sistemas ajenos.

Errores frecuentes

  • Trabajar sobre el dispositivo original en vez de sobre una imagen. Cualquier hallazgo pierde valor si se puede argumentar que se alteró la evidencia.
  • No usar bloqueador de escritura al conectar el disco original para adquirirlo, arriesgando modificar metadatos sin darse cuenta.
  • No documentar las sumas de comprobación antes y después: sin eso no hay forma de demostrar que la imagen no se tocó.
  • Confundir disco con memoria. Son complementarios: cada uno ve evidencia que el otro no puede mostrar.
  • Activar todos los módulos sin criterio y perder tiempo revisando resultados que no aportan al caso.
  • Analizar sin autorización. Solo evidencia propia o expresamente autorizada.

Preguntas frecuentes

¿Qué es Autopsy y qué relación tiene con The Sleuth Kit?

Autopsy es la interfaz gráfica que se construye sobre The Sleuth Kit (TSK), una colección de herramientas de código abierto que hace el trabajo de bajo nivel: leer particiones, sistemas de archivos, metadatos de archivos borrados y estructuras internas del disco. Autopsy envuelve ese motor en una aplicación con menús, asistentes y un tablero de resultados, para no depender de comandos sueltos de TSK. Es gratuita y está pensada para quien responde primero ante un incidente, sin depender de licencias comerciales ni de infraestructura forense compleja. Por eso aparece tanto en fuerzas de seguridad como en equipos corporativos de respuesta a incidentes y en la enseñanza de informática forense. Todo el trabajo se organiza alrededor de un caso: un contenedor que agrupa fuentes de datos, los módulos ejecutados sobre ellas y los artefactos encontrados. La documentación consultada para esta guía llega hasta la versión 4.23.0; como el proyecto sigue publicando versiones nuevas, conviene verificar la actual antes de instalar.

¿Qué formatos de imagen de disco acepta?

Autopsy acepta varios tipos de fuente de datos, no solo imágenes de disco. Entre los formatos concretos de imagen están el crudo en un solo archivo (.img, .dd, .raw, .bin), el crudo dividido en varias partes (.001, .aa), el formato EnCase (.e01), y los discos de máquina virtual (.vmdk, .vhd, .vhdx). Además puede tomar como fuente una unidad local conectada al equipo de análisis, un conjunto de archivos lógicos sueltos, un archivo de espacio sin asignar, y los resultados de una herramienta de adquisición lógica. Esta variedad importa porque no todos los casos llegan de la misma forma: a veces se recibe una imagen completa, otras veces solo archivos ya extraídos, y otras un volcado exportado desde otra herramienta forense. Identificar bien qué se recibió antes de empezar evita elegir el tipo de fuente equivocado en el asistente. Cualquiera sea el formato, la regla no cambia: se trabaja siempre sobre la imagen o copia, nunca sobre el disco físico original.

¿Cómo se crea un caso paso a paso?

Crear un caso en Autopsy empieza desde la pantalla de inicio o el menú de la aplicación, y el asistente pide dos datos obligatorios: el nombre del caso y el directorio base donde se va a guardar. Autopsy crea una carpeta con ese nombre dentro del directorio base; si ya existe una con el mismo nombre, hay que cambiar el nombre del caso o eliminar la carpeta anterior, porque no la sobrescribe sola. Después aparece una pantalla de datos opcionales, con información adicional como el número de referencia o los datos de quien investiga, que no es indispensable para avanzar. Un detalle a tener en cuenta: la opción de caso multiusuario, para trabajar en red con otras personas, solo aparece si Autopsy fue configurado de antemano para eso; si no, el asistente solo permite casos de un solo usuario. Al terminar el asistente, Autopsy pide de inmediato agregar una fuente de datos, porque un caso vacío no tiene nada para analizar todavía.

¿Qué son los módulos de ingesta y cuáles conviene activar primero?

Los módulos de ingesta son los componentes que Autopsy ejecuta automáticamente sobre una fuente de datos apenas se la agrega, y el diálogo para elegirlos aparece inmediatamente después de ese paso. Trabajan en paralelo entre sí y priorizan el contenido creado por la persona usuaria —documentos, archivos propios, historial— por sobre archivos del sistema, para que aparezcan resultados útiles cuanto antes. Entre los módulos disponibles hay ejemplos concretos como la búsqueda de sumas de comprobación, que compara archivos contra bases de hashes conocidos; la búsqueda de palabras clave, que indexa el contenido para encontrar términos o patrones específicos; y la extracción de artefactos de actividad reciente, que reconstruye qué se usó o se abrió últimamente. No hay una lista universal válida para todos los casos: cuáles conviene activar depende de qué se está buscando. Lo constante es el destino de los resultados: todos vuelcan lo que encuentran a un tablero común, desde donde se correlaciona la evidencia sin revisar módulo por módulo.

¿Por qué hay que trabajar sobre una copia de solo lectura y con bloqueador de escritura?

Se trabaja sobre una copia de solo lectura y con un bloqueador de escritura porque el dispositivo original es la evidencia, y cualquier operación de lectura normal de un sistema operativo puede modificar metadatos o marcas de tiempo sin que quien investiga lo note. El bloqueador de escritura, por hardware o por software, garantiza que ninguna instrucción de escritura llegue al original mientras se obtiene la imagen forense; a partir de ahí, todo el análisis ocurre sobre esa copia, nunca sobre el disco físico. La otra pieza es la suma de comprobación o checksum, un valor calculado sobre todo el contenido de la imagen que funciona como huella digital: si se calcula antes de analizar y se vuelve a calcular después, y ambos coinciden, se demuestra que la imagen no se alteró. Esta documentación sostiene la cadena de custodia —quién tuvo acceso a la evidencia, cuándo y qué hizo con ella— y permite que un hallazgo se sostenga si el caso llega a instancias legales. Todo esto se hace exclusivamente sobre evidencia propia o expresamente autorizada: analizar el dispositivo de otra persona sin autorización puede constituir un delito.

¿En qué se diferencia de Volatility?

Autopsy y Volatility no son alternativas entre sí ni compiten por el mismo trabajo: analizan objetos distintos. Autopsy trabaja sobre imágenes de disco, el almacenamiento persistente de un equipo: archivos, particiones, historial y metadatos que quedan grabados incluso después de apagarlo. Volatility trabaja sobre volcados de memoria RAM, una copia de lo que había en la memoria en el instante exacto de la captura, y por eso puede mostrar procesos en ejecución, conexiones abiertas y otra información que solo existe con el equipo encendido y desaparece al apagarlo. Esa diferencia las hace complementarias: hay evidencia que solo vive en memoria y que un análisis de disco jamás va a encontrar, como malware diseñado para no dejar rastro en disco, y hay evidencia persistente que un volcado de memoria de un instante no puede reconstruir, como el historial de archivos usados a lo largo de meses. En una investigación completa conviene, siempre que sea posible, capturar y analizar ambas cosas: la memoria antes de apagar, con Volatility, y el disco después, con Autopsy.

Fuentes

Documentación oficial y aportes de la comunidad consultados para esta guía. Fecha de consulta: 29 de julio de 2026.

Aportes de la comunidad Underc0de

  1. Underc0de, foro. Imágenes para practicar análisis forense, por HATI, sección Informática Forense. Antecedente de esta sección: plantea que el análisis forense es tan importante como la defensa y que existen colecciones de imágenes preparadas para practicar sin riesgo.

Documentación oficial

  1. Sleuth Kit Labs. Autopsy. Sitio oficial del software.
  2. The Sleuth Kit. The Sleuth Kit. Sitio oficial del motor forense sobre el que se construye Autopsy.
  3. Sleuth Kit Labs. User Docs — Creating a Case. Pasos y opciones del asistente de creación de casos.
  4. Sleuth Kit Labs. User Docs — Adding a Data Source. Tipos y formatos de fuente de datos admitidos.
  5. Sleuth Kit Labs. User Docs — Ingest Modules. Funcionamiento y ejemplos de módulos de ingesta.