Un artefacto forense es cualquier rastro que queda en un sistema y aporta información de lo ocurrido. El sistema de archivos (cómo el disco organiza los datos) es una fuente riquísima de artefactos.
Marcas de tiempo
Cada archivo guarda timestamps: creación, modificación y último acceso. Cruzarlos permite reconstruir la actividad (qué se tocó y cuándo). En NTFS se conocen como atributos MACE.
Archivos borrados
"Borrar" normalmente no elimina los datos: solo marca el espacio como libre. Hasta que se sobrescribe, el archivo es recuperable. Por eso la imagen forense copia también el espacio no asignado.
Otros artefactos del sistema de archivos
| Artefacto | Qué revela |
|---|---|
| Tabla maestra (MFT en NTFS) | Metadatos de todos los archivos |
| Dispositivos USB conectados | Qué se enchufó y cuándo |
| Archivos recientes / accesos directos | Qué abrió el usuario |
| Espacio no asignado / slack | Restos de archivos borrados |
Cada sistema de archivos (NTFS en Windows, ext4 en Linux, APFS en macOS) guarda sus metadatos a su manera; el forense aprende a leerlos.
Parte de la evidencia más valiosa nunca toca el disco y vive solo en la memoria. Cómo capturarla y analizarla es el próximo tema: análisis de memoria (Volatility).