¿Qué son los metadatos de un archivo digital? ¿Cuál es su importancia en una investigación informática forense? ¿Son datos completamente fiables o se pueden manipular?
¿Qué son los metadatos de un archivo?
Los metadatos de un archivo son un grupo de datos que describen sus características, tales como fecha de creación o modificación, tamaño, programa y usuario que lo generó y un largo etcétera. Los metadatos son muy útiles para una investigación forense, ya que constituyen indicios alrededor del fichero digital así como de su contenido que pueden ser importantes para dilucidar el hecho investigado.
¿Qué importancia tienen los metadatos en una investigación forense?
Los metadatos constituyen una prueba indiciaria respecto del archivo digital que describen, ya sea de su continente o del contenido del propio fichero. Los metadatos nunca pueden ser tomados como una prueba de cargo debido a que pueden manipularse o contaminarse muy fácilmente. Deberán ser evaluados por el perito informático con toda precaución y siempre en conjunto con otras evidencias digitales presentes en la investigación.
Herramientas para obtener metadatos de un fichero digital
Existen multitud de herramientas para obtener metadatos de un fichero digital. La más destacada de todas es EXIFTOOL. Esta herramienta permite leer, modificar y crear metadatos de multitud de tipologías de ficheros electrónicos. La herramienta puede usarse tanto por línea de comandos como con interfaz gráfica (EXIFTOOLGUI). A continuación se muestra como ejemplo los metadatos obtenidos de un PDF:
Como puede verse se obtienen metadatos que indican desde el software con el que se creó el documento, su fecha de creación y última modificación, el usuario que lo creó e incluso que se originó a partir de un documento de Microsoft Word en entorno Windows.
Existen también otras herramientas que, si bien son menos potentes, pueden completar lo obtenido con Exiftool. Una de ellas es MediaInfo. Se trata de software libre y de código abierto que muestra información técnica acerca de archivos multimedia, así como información de las etiquetas de varios archivos de audio y vídeo.
Por último también resulta interesante la herramiente File Viewer de OSForensics, una interesante suite forense en entorno Windows:
Con esta herramienta, además de examinar los metadatos de un fichero podremos realizar un examen hexadecimal y de cadenas de texto que puede llegar a aportarnos información adicional:
Análisis de metadatos en ficheros multimedia y ofimáticos
El análisis de metadatos es muy habitual al realizar una investigación forense sobre ficheros multimedia y ofimáticos con el fin de que el perito dictamine si se trata de ficheros auténticos e íntegros, y, en lo posible, cualquier información indiciaria que estos ficheros puedan proporcionar.
Ficheros de audio
Para el análisis forense de los ficheros de audio, se suele utilizar preferentemente el software ExifTool. Podemos llegar a encontrar información sobre:
- Fecha y hora de creación del audio
- Fecha y hora de modificación
- Dispositivo con el que se realizó la grabación
- Formato y duración del archivo
- Software con el que se llevó a cabo la grabación
- Codificador del audio
A continuación se muestra un ejemplo de metadatos obtenidos a partir de un fichero de audio:
Así, podemos observar que los indicios apuntan a que el fichero de audio se habría realizado mediante un dispositivo iPhone de Apple concreto. La grabación se inició el 31/12/2020 a las 23:17:23 y concluyó el 01/01/2021 a las 02:42:50. El fichero tiene una duración de 3 horas, 25 minutos y 25 segundos y ha sido grabado en formato MP4.
En este caso, un error muy común sería señalar que el fichero fue modificado el 01/01/2021 en base al metadato «Media Modify Date», pero si observan, esa fecha y hora se corresponden con el inicio de la grabación sumándole la duración del fichero. Con ello además estamos viendo ya indicios de que se ha podido tratar de una grabación íntegra realizada en una sola toma, sin corte alguno a falta de completar la investigación con otras herramientas.
Ficheros de vídeo
Para el análisis forense de los ficheros de vídeo, se suele utilizar preferentemente el software MediaInfo. Podemos llegar a encontrar información sobre:
- Fecha y hora de codificación del video
- Fecha y hora de creación y/o modificación del fichero
- Dispositivo con el que se realizó la grabación
- Formato y duración del archivo
- Software con el que se llevó a cabo la grabación y/o códec de vídeo con el que se codificó.
- Características del vídeo tales como número de fotogramas por segundo, alto y ancho, rango de colores, velocidad de los fotogramas o la tasa de bits por segundo.
A continuación se muestra un ejemplo de metadatos obtenidos a partir de un fichero de video:
Así puede observarse a partir de los metadatos que la fecha en la que se creó el fichero de vídeo sería el 22/03/2021 a las 12:19:54 mediante el códec avcC en formato de vídeo MPEG4 – AVC. La grabación se realizó a color, con 25 fotogramas por segundo de forma constante en todo el metraje que está compuesto de un sólo track de vídeo sin sonido.
Cabe recordar que estos datos son meramente indiciarios. Para determinar si el vídeo está completo o ha sido alterado, habrá que obtener todos los fotogramas y comprobar que, efectivamente, hay 25 por cada minuto de duración del vídeo, no habiéndose eliminado o sustituido ninguno mediante la observancia de la escena. También habrá que observarse si figura código de tiempo sobreimpreso con el fin de concluir si se trata de un fichero original o de un fichero editado a otro formato, bien de forma premeditada o automatizada.
Ficheros fotográficos
Para el análisis forense de fotografías digitales, se suele utilizar preferentemente el software ExifTool. Podemos llegar a encontrar información sobre:
- Fecha y hora de creación y/o modificación de la foto.
- Dispositivo con el que se tomó la foto y orientación del mismo.
- Formato del archivo
- Software con el que se tomó la fotografía.
- Características de la fotografía tales como resolución, formato, tamaño de la imagen, Megapixels…
A continuación se muestra un ejemplo de metadatos obtenidos a partir de un fichero fotográfico:
En este caso se observa que la fotografía fue realizada el 24/10/2020 a las 08:47:15 y que dicha fecha fue obtenida a partir de una señal GPS. Además se observa que el dispositivo se encontraba en posición horizontal al realizar la fotografía, que es de 1,6 Megapíxeles y, lo más importante, que su firma Hash SHA-1 era «0c85c5967523be9e9ee670f8fb98fe3d348cfcd1». Al comprobar dicha firma se observó que coincidía con la firma Hash SHA-1 del fichero electrónico, lo que significaría que no se habría alterado desde su realización.
Ficheros ofimáticos
Para el análisis forense de ficheros ofimáticos, se suele utilizar preferentemente el software File Viewer de OSForensics. Podemos llegar a encontrar información sobre:
- Tipo de fichero ofimático.
- Usuario que lo creó.
- Número de revisiones y tiempo que ha estado abierto el fichero.
- Programa con el que se ha creado y/o editado el fichero.
- Fecha y hora de creación, modificación y/o última impresión del documento.
- Número de caracteres, palabras, párrafos y líneas que componen el documento.
A continuación se muestra un ejemplo de metadatos obtenidos a partir de un fichero ofimático:
A partir de los metadatos se observa que se trata de un documento Microsoft Office creado por el usuario «Pedro» el 13/05/2019 a las 10:24h, modificado por última vez el 15/12/2021 a las 18:54h e impreso por última vez el 14/07/2021 a las 18:27h. El documento habría sufrido 26 revisiones, siendo editado durante 49 minutos, y estaría compuesto por 7200 caracteres estructurados en 1308 palabras, 60 líneas y 16 párrafos.
¿Es sencillo manipular los metadatos de una prueba digital?
Resulta sencillo manipular los metadatos de una prueba digital, por lo que deben ser tenidos en cuenta durante la investigación forense de forma meramente indiciaria.
A modo de ejemplo voy a ilustrar lo sencillo que resulta modificar las fechas de creación, modificación y último acceso de un fichero cualquiera ubicado en una unidad de disco mediante el software File Date Changer:
Como puede verse es tan sencillo como introducir las fechas y horas deseadas y pulsar el botón.
Aún más potente resulta la herramienta Exiftool, que permite editar o eliminar muchos de los metadatos presentes en un fichero digital, así como introducir otros nuevos a voluntad.
Por ello, el estudio de metadatos debe complementarse con otras técnicas que descarten la posibilidad de una manipulación de esta información en lo posible, o la investigación forense podría quedar contaminada.