Introducción
Este ejercicio de forense móvil parte de una imagen real de iPhone (iOS 13.4.1) del repositorio público Digital Corpora, pensada específicamente para practicar análisis forense sin usar un dispositivo real. El objetivo era procesarla con iLEAPP (iOS Logs, Events, And Plists Parser) y responder a una serie de preguntas sobre el propio proceso de extracción: qué pasa al conectar el dispositivo, qué tipo de extracción es, qué riesgos conlleva, y qué se puede sacar del resultado.
Extracción de la evidencia
La imagen viene como un backup ya extraído (formato iTunes Backup), listo para procesar:

Con la carpeta del backup localizada, se procesa con iLEAPP, que genera un informe HTML navegable con todos los artefactos encontrados:

Qué pasa al conectar el móvil al ordenador
Al conectar un iPhone por cable, iOS muestra de inmediato el diálogo “Confiar en este ordenador” — el primer punto de fricción de todo el proceso:
- Si el usuario acepta: se establece un pairing, se genera un registro de emparejamiento (lockdown record) guardado tanto en el dispositivo como en el equipo, y herramientas como iTunes o Finder ya pueden comunicarse con él y hacer un backup.
- Si rechaza: el dispositivo solo carga eléctricamente, sin acceso a ningún dato.
En un contexto forense, esto significa que sin un registro de emparejamiento previo o sin la colaboración del usuario, el acceso a un dispositivo bloqueado con una versión reciente de iOS se complica considerablemente.
Qué tipo de extracción es
La extracción vía iTunes/Finder es de tipo lógico — la herramienta pide los datos a través de las APIs que el propio sistema operativo expone, no accede directamente al hardware. De menor a mayor invasividad, los métodos de extracción son:
- Manual — fotografiar la pantalla del dispositivo.
- Lógico (este caso) — backup a través del sistema operativo.
- JTAG / volcado hexadecimal — acceso a la memoria vía interfaces hardware.
- Chip-off — extracción física del chip de memoria.
- Micro-level — análisis a nivel de los transistores del chip.
Una extracción lógica da apps, mensajes, contactos, fotos y configuraciones — pero nada del espacio no asignado ni de datos ya eliminados.
Qué riesgo se corre y qué cambia en el dispositivo
Esto es de lo más crítico desde el punto de vista forense: cualquier modificación en el dispositivo original compromete la integridad de la evidencia y la cadena de custodia.
- Marcas temporales: el propio backup actualiza las fechas de “último acceso” de los archivos copiados.
- Registro de emparejamiento: aceptar la confianza crea un fichero que no existía antes — y que después podría usarse para acceder al dispositivo sin PIN.
- Datos parciales: si el backup está cifrado y no se tiene la contraseña, datos sensibles (contraseñas, salud, actividad) no se pueden recuperar; si no está cifrado, el llavero de iCloud queda fuera.
- Procesos en segundo plano: la conexión puede disparar sincronizaciones automáticas con iCloud que modifiquen o eliminen datos del propio dispositivo.
Por eso hace falta documentar minuciosamente el estado del dispositivo antes y después de cualquier extracción.
Lógico vs. físico
| Criterio | Lógica | Física |
|---|---|---|
| Acceso | Vía APIs del SO | Directo al hardware (JTAG, chip-off) |
| Datos | Apps, mensajes, contactos, fotos | Imagen bit a bit: incluye espacio no asignado y eliminados |
| Datos eliminados | No recuperables | Recuperables |
| Impacto en el dispositivo | Marcas temporales + registro de emparejamiento | Puede inutilizar el dispositivo |
| Complejidad | Baja | Alta, requiere hardware especializado |
| Validez judicial | Válida si se documenta bien | Mayor completitud, preferida en investigaciones judiciales |
Sin PIN, pero con usuario y contraseña de Apple
Si no se conoce el código de desbloqueo pero sí las credenciales de Apple ID, la alternativa principal es extraer el backup de iCloud directamente de los servidores de Apple — herramientas como Cellebrite UFED, Oxygen Forensic Detective o MSAB XRY pueden autenticarse contra iCloud y descargarlo, sin necesidad de acceso físico. Además del backup completo, iCloud sincroniza de forma continua fotos, notas, recordatorios, calendarios, correo y contactos, accesibles incluso sin backup activo.
Las limitaciones importantes: si hay verificación en dos factores activa hace falta también el segundo factor, los datos pueden no estar completos si el backup no es reciente, y esta vía debe estar siempre amparada legalmente (autorización judicial o consentimiento del propietario).
Identificar el número de teléfono y los permisos de apps
iLEAPP extrae el número de teléfono (MSISDN) del propio backup — en este caso, del fichero Info.plist:

Y también de la base de datos de uso celular (CellularUsage.db), en el informe específico de suscriptor:

Además de identificadores del dispositivo, iLEAPP también expone las cuentas configuradas (iCloud, Find My, CalDAV, CardDAV…) desde Accounts3.sqlite:

Sobre los permisos: iOS mantiene una base de datos de privacidad interna (TCC — Transparency, Consent and Control) que registra qué apps tienen acceso a qué recursos (ubicación, cámara, micrófono, contactos…). iLEAPP puede leerla directamente. El sistema de permisos de iOS es explícito y granular — la primera vez que una app pide un recurso protegido, el usuario tiene que aceptar o rechazar activamente, y puede limitar el acceso (por ejemplo, solo mientras se usa la app). iOS además registra cuándo y con qué frecuencia se accede a cada recurso, lo que convierte ese historial en un artefacto forense valioso: permite correlacionar el comportamiento de una app con la actividad real del usuario en un periodo concreto.
Conclusión
Lo que más se lleva uno de este ejercicio no es tanto “cómo se usa iLEAPP” sino el peso de las decisiones previas a la extracción: aceptar el diálogo de confianza, elegir lógico en vez de físico, no tener el PIN — cada una de esas decisiones cambia qué evidencia se puede recuperar y cuánto se modifica el dispositivo original en el proceso. En forense móvil, la herramienta es la parte fácil; entender qué estás alterando al usarla es la parte que importa.