En esta práctica del módulo de Sistemas Operativos Monopuesto, estudiaremos los procedimientos forenses básicos de recuperación de información tras un borrado accidental o un formateo rápido. Aprenderemos a utilizar herramientas especializadas de software libre tanto en entornos Windows como en GNU/Linux para recuperar un fichero eliminado.
Objetivo:
Simular la pérdida accidental de datos mediante el borrado o formateo de una unidad de almacenamiento extraíble (USB) y aplicar herramientas de análisis forense y recuperación (como TestDisk/PhotoRec o Recuva) para restaurar con éxito un archivo perdido.
Escenario:
- Una memoria USB de prueba (vacía o con datos prescindibles, ya que será formateada).
- Acceso a un equipo con sistema operativo Windows o GNU/Linux.
- Software de recuperación instalado (Recuva para Windows, o TestDisk/PhotoRec para Linux y Windows).
Instrucciones:
Opción A: Entorno Windows (Utilizando Recuva)
- Preparación de la unidad y borrado simulado:
- Conecta tu memoria USB de prácticas (por ejemplo, unidad
E:). - Crea un fichero de texto con contenido confidencial dentro de la USB:
echo "Datos importantes a recuperar" > E:\secreto.txt - Elimina el archivo de forma permanente (pulsa
Shift + Supr) o formatea la unidad rápidamente desde el Explorador de archivos para simular un desastre.
- Conecta tu memoria USB de prácticas (por ejemplo, unidad
- Ejecución del escaneo y recuperación con Recuva:
- Abre la aplicación Recuva (descargada previamente en su versión portable o instalada).
- Selecciona la unidad USB afectada en el asistente de búsqueda y marca la opción de buscar archivos borrados (o el análisis profundo si se ha formateado).
- Haz clic en Escanear y espera a que el software localice los rastros del fichero
secreto.txten los clústeres marcados como libres. - Selecciona el archivo recuperable, haz clic en Recuperar... y guárdalo obligatoriamente en una ruta segura del disco duro principal (nunca en la misma unidad USB para evitar sobrescribir los datos).
Opción B: Entorno GNU/Linux (Utilizando TestDisk / PhotoRec)
- Identificación de la unidad y borrado simulado por consola:
- Conecta la memoria USB y abre una terminal con privilegios de superusuario.
- Identifica el identificador de bloque asignado a la memoria USB mediante el comando:
lsblkosudo fdisk -l - Monta la unidad, crea un fichero de prueba y bórralo mediante consola para simular la pérdida de metadatos.
- Recuperación de ficheros con PhotoRec:
- Ejecuta la herramienta de recuperación forense del paquete TestDisk desde la terminal con permisos de root:
sudo photorec - Selecciona el disco o memoria USB correspondiente de la lista interactiva.
- Indica el tipo de tabla de particiones y selecciona el sistema de archivos (por ejemplo, FAT32/NTFS o ext4).
- Selecciona el directorio de destino en tu disco duro local donde PhotoRec almacenará automáticamente los archivos recuperados que vaya encontrando.
- Inicia el proceso y revisa la carpeta de destino para comprobar la integridad del archivo rescatado.
- Ejecuta la herramienta de recuperación forense del paquete TestDisk desde la terminal con permisos de root:
Verificación
- Comprueba que has logrado simular el borrado o formateo accidental de la unidad USB de pruebas.
- Verifica que la herramienta de recuperación (Recuva o PhotoRec) ha sido capaz de rastrear los bloques libres y localizar el archivo eliminado.
- Confirma que el archivo recuperado en la ruta de destino externa mantiene su contenido original intacto y legible.
Preguntas de reflexión:
- Cuando borramos un archivo de forma permanente o formateamos una partición rápidamente, ¿qué ocurre realmente a nivel físico con los datos contenidos en los clústeres del disco duro y por qué las herramientas de recuperación pueden encontrarlos?
- ¿Por qué es una regla de oro en informática forense y recuperación de datos nunca restaurar ni guardar los archivos recuperados en la misma unidad de origen de donde se extraen?
- ¿Qué diferencia fundamental existe entre un borrado lógico (eliminar la referencia en la tabla de asignación) frente a un borrado seguro o destrucción física de los datos mediante sobreescritura múltiple?
Haz clic aquí para ver la solución orientativa
1. Cuando borramos un archivo de forma permanente o formateamos una partición rápidamente, ¿qué ocurre realmente a nivel físico con los datos...
Cuando se ejecuta un borrado normal o un formateo rápido, el sistema operativo no borra físicamente los datos almacenados en los sectores o bloques de la memoria. Lo único que hace es modificar los metadatos de la tabla de asignación (como la FAT o la tabla de inodos), marcando los punteros de ese archivo como "espacio libre" o disponible para ser reutilizado.
Los bits reales con la información siguen intactos en el soporte físico hasta que el sistema decida escribir encima de ellos con nuevos archivos. Por esta razón, las herramientas de recuperación pueden escanear los sectores sin indexar y reconstruir los ficheros basándose en sus cabeceras (signatures).
2. ¿Por qué es una regla de oro en informática forense y recuperación de datos nunca restaurar ni guardar los archivos recuperados en la misma unidad de origen?
Si guardamos un archivo recuperado directamente en la misma unidad USB o partición que estamos escaneando, el propio proceso de escritura del sistema operativo asignará bloques libres para albergar ese nuevo fichero.
Dado que esos supuestos "bloques libres" contienen los datos antiguos que intentamos rescatar, la nueva escritura sobrescribirá de forma irreversible la información original, provocando que se pierda para siempre de manera definitiva.
3. ¿Qué diferencia fundamental existe entre un borrado lógico (eliminar la referencia en la tabla de asignación) frente a un borrado seguro o destrucción física?
El borrado lógico se limita a ocultar el acceso al archivo alterando los índices del sistema de archivos, dejando los datos expuestos a la recuperación mediante software especializado.
En contraste, el borrado seguro (sanitization o shredding) utiliza algoritmos de sobreescritura masiva (como escribir ceros, unos o patrones aleatorios múltiples veces sobre los mismos sectores) para destruir físicamente la traza magnética o eléctrica de la información original, garantizando que sea irrecuperable incluso mediante herramientas forenses de laboratorio.