Cover photo

Usando ExifTool para la investigación forense

Actividad práctica

Objetivo de la actividad: Instalar ExifTool, aprender comandos básicos para extraer y comparar metadatos, y aplicar esos procesos en la verificación de imágenes y documentos.

Recursos y enlaces oficiales (descarga)

Recomendaciones previas (obligatorias)

  1. Trabaja siempre con copias de los archivos originales. Nunca borres ni sobrescribas originales.

  2. Respeta derechos de autor y privacidad: sólo analiza y comparte archivos que tengas autorización para usar.

  3. Mantén registro de todo: carpeta de proyecto con subcarpetas originales/, copias/, exportes/, evidencias/.

Parte A — Descarga e instalación

1) Descargar ExifTool

  1. Abre el navegador y entra a https://exiftool.org/. Desde ahí descarga la versión recomendada para tu sistema (Windows exe / Mac .pkg / distribución Perl para Linux).

2) Instalación por sistema operativo

(Para instrucciones completas, ver la sección Installing en la web oficial).

  • Windows (ejecutable sencillo)

    1. Descarga exiftool-<versión>_64.zip (o 32-bit si aplica).

    2. Extrae la carpeta exiftool-<versión>.

    3. Para uso inmediato: doble clic en exiftool(-k).exe permite arrastrar/soltar archivos y ver metadatos.

    4. Para uso en CMD: renombra exiftool(-k).exe a exiftool.exe y mueve exiftool.exe y la carpeta exiftool_files a una carpeta en tu PATH (o a C:\Windows).

  • MacOS

    1. Descarga ExifTool-<versión>.pkg e instala (instala exiftool en /usr/local/bin).

    2. En Terminal, escribe exiftool para confirmar instalación. Si hay problemas con permisos de desarrollador, sigue las instrucciones del instalador (control-click → Open o usar xattr como indica la página oficial).

  • Linux / Unix

    1. Descarga Image-ExifTool-<versión>.tar.gz.

    2. Descomprime y, opcionalmente, instala con perl Makefile.PL && make test && sudo make install. También puede funcionar mediante paquetes del OS (ej. apt install libimage-exiftool-perl en Debian/Ubuntu).

Comprobación rápida: abre una terminal (o CMD) y ejecuta exiftool -ver — debe imprimir la versión instalada.

Parte B — Preparación de la investigación documental

1) Tema histórico asignado

  • Tema: El movimiento estudiantil y la masacre de Plaza de las Tres Culturas (2 de octubre de 1968). Para contexto histórico confiable (leer como base antes de trabajar con evidencia digital): consultar fuentes académicas y de archivo como Britannica y archivos desclasificados.

2) Recolección de corpus (tarea para realizar fuera de clase o en laboratorio)

  • Cada equipo reuniría 10–15 archivos relacionados: fotografías, recortes de prensa (escanear a PDF si son físicos), volantes, carteles, testimonios digitalizados.

  • Prioriza archivos con metadatos incorporados (fotos digitales, PDFs escaneados con metadatos). También incluye al menos 2 archivos sospechosos (recreaciones o imágenes re-editadas) para practicar detección.

  • Guarda todo en proyecto_Tlatelolco/<equipo>/originales/.

Parte C — Análisis forense con ExifTool (práctica en clase: 60–90 min)

Nota: los comandos que incluyo están basados en la documentación oficial de ExifTool; úsalos en copias de tus archivos.

1) Inspección básica

  • Comando:

    • Qué devuelve: lista legible de tags (DateTimeOriginal, Make, Model, Software, GPS, etc.). Interpretación: busca incongruencias entre DateTimeOriginal y la fecha de la fuente.

2) Ver tags con nombres de grupo y formato corto (útil para comparaciones)

  • Comando:

    exiftool -a -G -s imagen1.jpg
    • -a permite duplicados, -G muestra el grupo (EXIF, XMP, File), -s formato corto.

3) Extraer metadatos de una carpeta completa (exportar a CSV para análisis)

  • Comando:

    exiftool -csv -r proyecto_Tlatelolco/<equipo>/copias/ > export_metadata.csv
    • -r recursivo, -csv produce un CSV que puedes abrir en Excel/LibreOffice para filtrar y ordenar.

4) Comparar dos archivos (ver diferencias)

  • Comando (salida por pantalla para comparar manualmente):

    exiftool -a -G -s imagen1.jpg imagen2.jpg
    • Analizar: diferencias en Software, ModifyDate, CreateDate, CreatorTool, History, XMP:CreatorTool, FileModifyDate. También prestar atención a tags que indiquen edición (ej. Photoshop, GIMP, Lightroom).

5) Buscar evidencias de edición (ejemplos)

  • Comando para buscar imágenes que tengan tag Software (ej. Photoshop):

    exiftool -if 'defined $Software' -p '$FileName : $Software' -r proyecto_Tlatelolco/<equipo>/copias/
    • Esto lista archivos donde existe tag Software y muestra el valor (ej. Adobe Photoshop CC). Interpreta esto como indicio de edición — no prueba concluyente por sí sola.

6) Extraer miniaturas / previews y hashes (para evidencia)

  • Extraer miniaturas:

    exiftool -b -ThumbnailImage imagen1.jpg > thumb_imagen1.jpg
  • Generar hash (MD5) para comparar contenido:

    exiftool -md5 imagen1.jpg
    • Usar hashes para comprobar si imágenes han sido alteradas binariamente.

7) Exportar en JSON (útil para ingestión en herramientas)

  • Comando:

    exiftool -json imagen1.jpg > imagen1_meta.json

Parte D — Integración con la investigación sobre el tema asignado

  1. Contextualizar cada archivo: cada archivo analizado debe llevar una ficha con:

    • Origen (URL, repositorio, propietario), tipo de archivo, fecha de descarga.

    • Comandos ExifTool usados y salida relevante (adjuntar extracto).

    • Observaciones: ¿coinciden las fechas de metadatos con la fuente histórica? ¿aparecen signos de edición?

  2. Triangulación: si detectas una incongruencia (ej.: DateTimeOriginal=2010 pero el repositorio afirma “foto de 1968”), busca evidencia adicional: otros archivos del mismo autor, registros de archivo, notas editoriales, o versiones en hemerotecas. Fuentes recomendadas para contexto histórico: Britannica y archivos desclasificados / documentos académicos (usar citas).

  3. Registro de cadena de custodia digital (básico): anota quién descargó qué y cuándo; guarda copias en evidencias/ con nombres que incluyan fecha y hash.

Buenas prácticas y advertencias finales

  • No publiques evidencias sensibles sin autorización.

  • No borres metadatos de archivos originales (salvo que se indique expresamente en ejercicios de sanitización — y siempre con copia).

  • ExifTool es potente: leer la documentación oficial para opciones avanzadas y comprender riesgos antes de escribir/editar metadata.

Lecturas y referencias recomendadas (rápidas)

  • ExifTool — página oficial, descargas e información del proyecto.

  • Documentación y ejemplos de comandos (manual / POD).

  • Contexto histórico y fuentes sobre el 2 de octubre (entrada enciclopédica / archivos desclasificados).