Introducción

Este ejercicio de forense móvil parte de una imagen real de iPhone (iOS 13.4.1) del repositorio público Digital Corpora, pensada específicamente para practicar análisis forense sin usar un dispositivo real. El objetivo era procesarla con iLEAPP (iOS Logs, Events, And Plists Parser) y responder a una serie de preguntas sobre el propio proceso de extracción: qué pasa al conectar el dispositivo, qué tipo de extracción es, qué riesgos conlleva, y qué se puede sacar del resultado.

Extracción de la evidencia

La imagen viene como un backup ya extraído (formato iTunes Backup), listo para procesar:

Estructura de carpetas de la extracción: Extraction, Extraction Logs, iTunes Backup y Sysdiagnose Logs

Con la carpeta del backup localizada, se procesa con iLEAPP, que genera un informe HTML navegable con todos los artefactos encontrados:

Página de inicio del informe de iLEAPP con la información del caso: ubicación, tipo de extracción y tiempo de procesado

Qué pasa al conectar el móvil al ordenador

Al conectar un iPhone por cable, iOS muestra de inmediato el diálogo “Confiar en este ordenador” — el primer punto de fricción de todo el proceso:

En un contexto forense, esto significa que sin un registro de emparejamiento previo o sin la colaboración del usuario, el acceso a un dispositivo bloqueado con una versión reciente de iOS se complica considerablemente.

Qué tipo de extracción es

La extracción vía iTunes/Finder es de tipo lógico — la herramienta pide los datos a través de las APIs que el propio sistema operativo expone, no accede directamente al hardware. De menor a mayor invasividad, los métodos de extracción son:

  1. Manual — fotografiar la pantalla del dispositivo.
  2. Lógico (este caso) — backup a través del sistema operativo.
  3. JTAG / volcado hexadecimal — acceso a la memoria vía interfaces hardware.
  4. Chip-off — extracción física del chip de memoria.
  5. Micro-level — análisis a nivel de los transistores del chip.

Una extracción lógica da apps, mensajes, contactos, fotos y configuraciones — pero nada del espacio no asignado ni de datos ya eliminados.

Qué riesgo se corre y qué cambia en el dispositivo

Esto es de lo más crítico desde el punto de vista forense: cualquier modificación en el dispositivo original compromete la integridad de la evidencia y la cadena de custodia.

Por eso hace falta documentar minuciosamente el estado del dispositivo antes y después de cualquier extracción.

Lógico vs. físico

Criterio Lógica Física
Acceso Vía APIs del SO Directo al hardware (JTAG, chip-off)
Datos Apps, mensajes, contactos, fotos Imagen bit a bit: incluye espacio no asignado y eliminados
Datos eliminados No recuperables Recuperables
Impacto en el dispositivo Marcas temporales + registro de emparejamiento Puede inutilizar el dispositivo
Complejidad Baja Alta, requiere hardware especializado
Validez judicial Válida si se documenta bien Mayor completitud, preferida en investigaciones judiciales

Sin PIN, pero con usuario y contraseña de Apple

Si no se conoce el código de desbloqueo pero sí las credenciales de Apple ID, la alternativa principal es extraer el backup de iCloud directamente de los servidores de Apple — herramientas como Cellebrite UFED, Oxygen Forensic Detective o MSAB XRY pueden autenticarse contra iCloud y descargarlo, sin necesidad de acceso físico. Además del backup completo, iCloud sincroniza de forma continua fotos, notas, recordatorios, calendarios, correo y contactos, accesibles incluso sin backup activo.

Las limitaciones importantes: si hay verificación en dos factores activa hace falta también el segundo factor, los datos pueden no estar completos si el backup no es reciente, y esta vía debe estar siempre amparada legalmente (autorización judicial o consentimiento del propietario).

Identificar el número de teléfono y los permisos de apps

iLEAPP extrae el número de teléfono (MSISDN) del propio backup — en este caso, del fichero Info.plist:

Informe de iTunes Backup Information mostrando IMEI, ICCID y el número de teléfono del dispositivo

Y también de la base de datos de uso celular (CellularUsage.db), en el informe específico de suscriptor:

Informe Subscriber Info de iLEAPP con el MSISDN extraído de CellularUsage.db

Además de identificadores del dispositivo, iLEAPP también expone las cuentas configuradas (iCloud, Find My, CalDAV, CardDAV…) desde Accounts3.sqlite:

Informe Account Data mostrando las cuentas configuradas en el dispositivo

Sobre los permisos: iOS mantiene una base de datos de privacidad interna (TCC — Transparency, Consent and Control) que registra qué apps tienen acceso a qué recursos (ubicación, cámara, micrófono, contactos…). iLEAPP puede leerla directamente. El sistema de permisos de iOS es explícito y granular — la primera vez que una app pide un recurso protegido, el usuario tiene que aceptar o rechazar activamente, y puede limitar el acceso (por ejemplo, solo mientras se usa la app). iOS además registra cuándo y con qué frecuencia se accede a cada recurso, lo que convierte ese historial en un artefacto forense valioso: permite correlacionar el comportamiento de una app con la actividad real del usuario en un periodo concreto.

Conclusión

Lo que más se lleva uno de este ejercicio no es tanto “cómo se usa iLEAPP” sino el peso de las decisiones previas a la extracción: aceptar el diálogo de confianza, elegir lógico en vez de físico, no tener el PIN — cada una de esas decisiones cambia qué evidencia se puede recuperar y cuánto se modifica el dispositivo original en el proceso. En forense móvil, la herramienta es la parte fácil; entender qué estás alterando al usarla es la parte que importa.