# Usando  ExifTool para la investigación forense

*Actividad práctica*

By [frexus](https://paragraph.com/@frexus) · 2025-10-01

exiftool, forense, informática, criminología

---

**Objetivo de la actividad:** Instalar ExifTool, aprender comandos básicos para extraer y comparar metadatos, y aplicar esos procesos en la verificación de imágenes y documentos.

Recursos y enlaces oficiales (descarga)
---------------------------------------

*   Página oficial de ExifTool (información y enlaces de descarga): [https://exiftool.org/](https://exiftool.org/).
    

Recomendaciones previas (obligatorias)
--------------------------------------

1.  **Trabaja siempre con copias** de los archivos originales. Nunca borres ni sobrescribas originales.
    
2.  **Respeta derechos de autor y privacidad:** sólo analiza y comparte archivos que tengas autorización para usar.
    
3.  **Mantén registro de todo**: carpeta de proyecto con subcarpetas `originales/`, `copias/`, `exportes/`, `evidencias/`.
    

Parte A — Descarga e instalación
--------------------------------

### 1) Descargar ExifTool

1.  Abre el navegador y entra a [**https://exiftool.org/**](https://exiftool.org/?utm_source=chatgpt.com). Desde ahí descarga la versión recomendada para tu sistema (Windows exe / Mac .pkg / distribución Perl para Linux).
    

### 2) Instalación por sistema operativo

(Para instrucciones completas, ver la sección _Installing_ en la web oficial).

*   **Windows (ejecutable sencillo)**
    
    1.  Descarga `exiftool-<versión>_64.zip` (o 32-bit si aplica).
        
    2.  Extrae la carpeta `exiftool-<versión>`.
        
    3.  Para uso inmediato: doble clic en `exiftool(-k).exe` permite arrastrar/soltar archivos y ver metadatos.
        
    4.  Para uso en CMD: renombra `exiftool(-k).exe` a `exiftool.exe` y mueve `exiftool.exe` y la carpeta `exiftool_files` a una carpeta en tu `PATH` (o a `C:\Windows`).
        
*   **MacOS**
    
    1.  Descarga `ExifTool-<versión>.pkg` e instala (instala `exiftool` en `/usr/local/bin`).
        
    2.  En Terminal, escribe `exiftool` para confirmar instalación. Si hay problemas con permisos de desarrollador, sigue las instrucciones del instalador (control-click → Open o usar `xattr` como indica la página oficial).
        
*   **Linux / Unix**
    
    1.  Descarga `Image-ExifTool-<versión>.tar.gz`.
        
    2.  Descomprime y, opcionalmente, instala con `perl Makefile.PL && make test && sudo make install`. También puede funcionar mediante paquetes del OS (ej. `apt install libimage-exiftool-perl` en Debian/Ubuntu).
        

> **Comprobación rápida:** abre una terminal (o CMD) y ejecuta `exiftool -ver` — debe imprimir la versión instalada.

Parte B — Preparación de la investigación documental
----------------------------------------------------

### 1) Tema histórico asignado

*   Tema: **El movimiento estudiantil y la masacre de Plaza de las Tres Culturas (2 de octubre de 1968)**. Para contexto histórico confiable (leer como base antes de trabajar con evidencia digital): consultar fuentes académicas y de archivo como Britannica y archivos desclasificados.
    

### 2) Recolección de corpus (tarea para realizar fuera de clase o en laboratorio)

*   Cada equipo reuniría **10–15 archivos** relacionados: fotografías, recortes de prensa (escanear a PDF si son físicos), volantes, carteles, testimonios digitalizados.
    
*   Prioriza archivos con **metadatos incorporados** (fotos digitales, PDFs escaneados con metadatos). También incluye al menos 2 archivos sospechosos (recreaciones o imágenes re-editadas) para practicar detección.
    
*   Guarda todo en `proyecto_Tlatelolco/<equipo>/originales/`.
    

Parte C — Análisis forense con ExifTool (práctica en clase: 60–90 min)
----------------------------------------------------------------------

> **Nota:** los comandos que incluyo están basados en la documentación oficial de ExifTool; úsalos en copias de tus archivos.

### 1) Inspección básica

*   **Comando:**
    
    *   **Qué devuelve:** lista legible de tags (DateTimeOriginal, Make, Model, Software, GPS, etc.). Interpretación: busca incongruencias entre `DateTimeOriginal` y la fecha de la fuente.
        

### 2) Ver tags con nombres de grupo y formato corto (útil para comparaciones)

*   **Comando:**
    
        exiftool -a -G -s imagen1.jpg
    
    *   `-a` permite duplicados, `-G` muestra el grupo (EXIF, XMP, File), `-s` formato corto.
        

### 3) Extraer metadatos de una carpeta completa (exportar a CSV para análisis)

*   **Comando:**
    
        exiftool -csv -r proyecto_Tlatelolco/<equipo>/copias/ > export_metadata.csv
    
    *   `-r` recursivo, `-csv` produce un CSV que puedes abrir en Excel/LibreOffice para filtrar y ordenar.
        

### 4) Comparar dos archivos (ver diferencias)

*   **Comando (salida por pantalla para comparar manualmente):**
    
        exiftool -a -G -s imagen1.jpg imagen2.jpg
    
    *   Analizar: diferencias en `Software`, `ModifyDate`, `CreateDate`, `CreatorTool`, `History`, `XMP:CreatorTool`, `FileModifyDate`. También prestar atención a tags que indiquen edición (ej. Photoshop, GIMP, Lightroom).
        

### 5) Buscar evidencias de edición (ejemplos)

*   **Comando para buscar imágenes que tengan tag** `Software` **(ej. Photoshop):**
    
        exiftool -if 'defined $Software' -p '$FileName : $Software' -r proyecto_Tlatelolco/<equipo>/copias/
    
    *   Esto lista archivos donde existe tag `Software` y muestra el valor (ej. `Adobe Photoshop CC`). Interpreta esto como indicio de edición — no prueba concluyente por sí sola.
        

### 6) Extraer miniaturas / previews y hashes (para evidencia)

*   **Extraer miniaturas:**
    
        exiftool -b -ThumbnailImage imagen1.jpg > thumb_imagen1.jpg
    
*   **Generar hash (MD5) para comparar contenido:**
    
        exiftool -md5 imagen1.jpg
    
    *   Usar hashes para comprobar si imágenes han sido alteradas binariamente.
        

### 7) Exportar en JSON (útil para ingestión en herramientas)

*   **Comando:**
    
        exiftool -json imagen1.jpg > imagen1_meta.json
    

Parte D — Integración con la investigación sobre el tema asignado
-----------------------------------------------------------------

1.  **Contextualizar cada archivo:** cada archivo analizado debe llevar una ficha con:
    
    *   Origen (URL, repositorio, propietario), tipo de archivo, fecha de descarga.
        
    *   Comandos ExifTool usados y salida relevante (adjuntar extracto).
        
    *   Observaciones: ¿coinciden las fechas de metadatos con la fuente histórica? ¿aparecen signos de edición?
        
2.  **Triangulación:** si detectas una incongruencia (ej.: `DateTimeOriginal`\=2010 pero el repositorio afirma “foto de 1968”), busca evidencia adicional: otros archivos del mismo autor, registros de archivo, notas editoriales, o versiones en hemerotecas. Fuentes recomendadas para contexto histórico: Britannica y archivos desclasificados / documentos académicos (usar citas).
    
3.  **Registro de cadena de custodia digital (básico):** anota quién descargó qué y cuándo; guarda copias en `evidencias/` con nombres que incluyan fecha y hash.
    

Buenas prácticas y advertencias finales
---------------------------------------

*   **No publiques evidencias sensibles** sin autorización.
    
*   **No borres metadatos de archivos originales** (salvo que se indique expresamente en ejercicios de sanitización — y siempre con copia).
    
*   **ExifTool es potente**: leer la documentación oficial para opciones avanzadas y comprender riesgos antes de escribir/editar metadata.
    

Lecturas y referencias recomendadas (rápidas)
---------------------------------------------

*   ExifTool — página oficial, descargas e información del proyecto.
    
*   Documentación y ejemplos de comandos (manual / POD).
    
*   Contexto histórico y fuentes sobre el 2 de octubre (entrada enciclopédica / archivos desclasificados).

---

*Originally published on [frexus](https://paragraph.com/@frexus/usando-exiftool-para-la-investigacion-forense)*
