ADB (Android Debug Bridge)
Herramienta de línea de comandos de Google que permite la comunicación con dispositivos Android. En forense móvil se usa en la extracción lógica de datos, capturas de pantalla, volcado de datos de apps y obtención de logs del sistema, con el alcance que permitan la versión de Android, los permisos y el estado del dispositivo.
ADB (Android Debug Bridge)
En enero de 2025, StatCounter registró para Android un 76,7 % de las páginas vistas desde móviles en España —una métrica de uso web, no de smartphones únicos ni de dispositivos aportados a litigios—. ADB es una herramienta general de Android Platform-Tools, gratuita y de código abierto, que puede emplearse en la extracción lógica de datos (bases de datos de apps, capturas de pantalla, logs) con el alcance que permitan la versión del sistema, los permisos y el estado del dispositivo.
Definición técnica
ADB (Android Debug Bridge) es una herramienta de línea de comandos incluida en el Android SDK Platform-Tools de Google que permite la comunicación entre un ordenador y un dispositivo Android. Diseñada originalmente para desarrolladores, su arquitectura transparente y su código abierto la hacen útil también en la adquisición lógica dentro del peritaje informático forense móvil.
Arquitectura cliente-servidor (tres componentes):
┌─────────────┐ USB/WiFi ┌─────────────────┐
│ ADB Client │ ◄──────────────► │ ADB Daemon │
│ (PC perito)│ │ (adbd en móvil) │
└──────┬──────┘ └─────────────────┘
│
┌──────┴──────┐
│ ADB Server │
│ (puerto │
│ 5037 PC) │
└─────────────┘- Client: Ejecuta comandos desde el terminal del perito (Windows, macOS, Linux)
- Daemon (adbd): Proceso en background del dispositivo Android que recibe y ejecuta comandos
- Server: Intermediario en el PC que gestiona la comunicación client-daemon
Modos de conexión:
- USB (recomendado forense): Conexión física directa, más estable y segura
- WiFi (TCP/IP): conexión inalámbrica. En Android 11 o posterior, la depuración inalámbrica moderna usa emparejamiento (
adb pair) con el puerto que muestra el dispositivo; el 5555 corresponde al flujo heredado iniciado por USB. No recomendada en contexto forense por la falta de control físico del canal
Requisito: El dispositivo debe tener activada la depuración USB (USB Debugging) en las opciones de desarrollador, y el perito debe autorizar la conexión desde el dispositivo.
Descarga oficial
ADB se distribuye gratuitamente como parte del paquete Android SDK Platform-Tools, disponible en developer.android.com/tools/releases/platform-tools. No requiere instalación del Android Studio completo.
ADB en forense móvil: qué aporta y qué no
En el contexto del peritaje informático, ADB ofrece capacidades de extracción lógica útiles en muchos casos, con el alcance que permitan el sistema, los permisos y el estado del dispositivo:
Extracción lógica vs. física:
| Característica | Extracción lógica (ADB) | Extracción física (Cellebrite) |
|---|---|---|
| Coste herramienta | Gratuito | Licencia comercial (elevada) |
| Datos activos | Si | Si |
| Datos borrados | No | Si (parcial) |
| Requiere root | No (mayoría casos) | Frecuentemente |
| Reproducibilidad | Auditable (código abierto) | Limitada (propietario) |
| Valoración judicial | Por la sana crítica (art. 348 LEC) | Por la sana crítica |
Capacidades forenses clave de ADB:
- Extracción WhatsApp: base de datos
msgstore.db(los mensajes que contenga la base local, según versión y cifrado), multimedia y metadatos - Backup de apps (limitado):
adb backupestá obsoleto y en Android 12+ excluye los datos de las apps que no sean depurables - Capturas de pantalla (
screencap): la fecha y la autenticidad las aporta el procedimiento y el informe, no el comando - Logs del sistema: Registros de actividad, errores, conexiones de red, eventos de seguridad
- Listado apps: Inventario completo de aplicaciones instaladas con versiones
- Bug report: Informe diagnóstico completo del estado del dispositivo
Comandos ADB esenciales para peritos
A continuación, los comandos que todo perito informático forense debe dominar para extracción Android:
Conexión y verificación
## Verificar dispositivos conectados
adb devices -l
## Salida esperada:
## List of devices attached
## RFXXXXXXXX device usb:1-1 product:starqlte model:SM_G960F
## Estado del dispositivo
adb get-state
## Salida: device | offline | unauthorizedExtracción de archivos
## Extraer archivo específico del dispositivo al PC
adb pull /sdcard/WhatsApp/Databases/msgstore.db ./evidencia/
## Extraer directorio completo
adb pull /sdcard/DCIM/Camera/ ./evidencia/fotos/
## Extraer con preservación de timestamps
adb pull -a /sdcard/Download/ ./evidencia/descargas/Backup y volcado de datos
## OBSOLETO: `adb backup` está deprecado. En Android 12+ EXCLUYE los datos de las
## apps que apuntan a API 31+ salvo que sean depurables, así que NO garantiza un
## volcado completo de WhatsApp ni de todas las apps. Se muestra solo como legado.
adb backup -f whatsapp_backup.ab -noapk com.whatsapp
adb backup -f full_backup.ab -all -noapk
## Listar todas las aplicaciones instaladas
adb shell pm list packages -fLogs y diagnóstico
## Capturar logs del sistema en tiempo real
adb logcat -d > logcat_evidencia.txt
## Bug report completo (estado del sistema)
adb bugreport ./evidencia/bugreport.zip
## Información de servicio específico
adb shell dumpsys battery # Estado batería
adb shell dumpsys wifi # Conexiones WiFi
adb shell dumpsys location # Servicios ubicación
adb shell dumpsys activity # Actividad reciente appsCapturas de pantalla forenses
## Captura de pantalla
adb shell screencap /sdcard/screenshot.png
adb pull /sdcard/screenshot.png ./evidencia/
## Grabación de pantalla (máximo 3 minutos)
adb shell screenrecord /sdcard/grabacion.mp4
adb pull /sdcard/grabacion.mp4 ./evidencia/Documentar siempre
Cada comando ADB ejecutado debe registrarse con fecha, hora y hash SHA-256 de los archivos extraídos. Esta documentación forma parte de la cadena de custodia digital y es imprescindible para la validez judicial de la evidencia.
Extracción forense WhatsApp vía ADB
La extracción de conversaciones WhatsApp es una de las solicitudes más frecuentes en peritaje informático en España. El proceso mediante ADB sigue un protocolo estricto:
Preparación del entorno forense
Documentar el estado inicial del dispositivo: modelo, IMEI, versión de Android, nivel de batería. Calcular el SHA-256 de cada archivo que se adquiera, inmediatamente después de copiarlo; un móvil encendido cambia de continuo, así que dos hashes íntegros consecutivos del dispositivo no tienen por qué coincidir.
adb shell getprop ro.product.model adb shell getprop ro.serialno adb shell getprop ro.build.version.releaseActivar depuración USB y autorizar dispositivo
El propietario del dispositivo (o la autoridad judicial) debe activar las opciones de desarrollador y la depuración USB. Al conectar por USB, el dispositivo solicita autorización que debe aceptarse.
adb devices # Verificar que aparece como "device" (no "unauthorized")Localizar bases de datos WhatsApp
# Base de datos mensajes (dispositivo sin root) adb shell ls -la /sdcard/WhatsApp/Databases/ # Archivos típicos: # msgstore.db.crypt14 (actual, cifrada) # msgstore-2026-02-10.1.db.crypt14 (backup diario) # Multimedia WhatsApp adb shell ls -la /sdcard/WhatsApp/Media/Extraer archivos con verificación hash
# Extraer base de datos adb pull /sdcard/WhatsApp/Databases/ ./evidencia/whatsapp_db/ # Calcular hash SHA-256 inmediatamente sha256sum ./evidencia/whatsapp_db/msgstore.db.crypt14 # Registrar el hash real (64 hexadecimales). NO uses «e3b0c442…9b855»: # ese es el SHA-256 de una entrada VACÍA y delataría un archivo de 0 bytes.Documentar cadena de custodia
Registrar en acta: fecha/hora extracción, comandos ejecutados, hashes SHA-256 de cada archivo extraído, persona que realizó la extracción, testigos presentes.
Nota sobre cifrado WhatsApp
Las bases de datos locales de WhatsApp utilizan cifrado (crypt12/crypt14/crypt15, según versión). Para descifrarlas hace falta la clave del titular —en crypt15, una clave de 64 hexadecimales—, normalmente accesible solo con permisos root. El acceso concreto depende de la versión de Android y de WhatsApp; adb backup no la entrega de forma fiable en versiones recientes.
Limitaciones y requisitos
ADB es una herramienta potente, pero presenta limitaciones que el perito debe conocer:
Requisitos obligatorios:
- Depuración USB activada: Sin este ajuste habilitado, ADB no puede comunicar con el dispositivo
- Dispositivo desbloqueado: Se necesita acceso a la pantalla para autorizar la conexión ADB
- Driver USB: En Windows, puede requerir drivers específicos del fabricante
Limitaciones técnicas:
- No recupera datos borrados: ADB solo accede a datos activos del filesystem, no realiza carving de datos eliminados
- Restricciones Android 12+:
adb backupexcluye los datos de las apps que apuntan a API 31+ salvo que la app sea depurable (android:debuggable="true"); el valor por defecto deandroid:allowBackupsigue siendotrue - Cifrado FBE: File-Based Encryption (Android 7+) cifra datos de apps individualmente, limitando acceso sin credenciales del dispositivo
- Datos root-only: Bases de datos internas de muchas apps (incluyendo la clave de descifrado de WhatsApp) requieren privilegios root
- Scoped Storage (Android 10+): Restringe acceso a archivos de otras aplicaciones desde almacenamiento compartido
Restricciones Android 12+ sobre adb backup:
Android 12 (API 31+):
- El valor por defecto de android:allowBackup sigue siendo "true"
- Pero adb backup EXCLUYE los datos de una app que apunta a API 31+
salvo que la app sea depurable (android:debuggable="true")
- En la práctica, apps como WhatsApp, Signal o Telegram no se
vuelcan de forma completa mediante adb backupADB vs herramientas comerciales
La elección entre ADB y herramientas comerciales depende del caso, presupuesto y tipo de evidencia necesaria:
| Criterio | ADB | Cellebrite UFED | Oxygen Forensics | MSAB XRY |
|---|---|---|---|---|
| Coste | Gratuito | Licencia comercial | Licencia comercial | Licencia comercial |
| Extracción lógica | Si | Si | Si | Si |
| Extracción física | No | Si | Parcial | Si |
| Datos borrados | No | Si | Parcial | Si |
| Bypass bloqueo | No | Si (modelos) | No | Parcial |
| Open-source | Si | No | No | No |
| Reproducibilidad | Auditable | Limitada | Limitada | Limitada |
| Informes automáticos | No | Si | Si | Si |
Cuándo usar ADB:
- Presupuesto limitado o peritaje de parte
- Dispositivo desbloqueado con depuración USB activa
- Extracción de datos activos (no borrados)
- Necesidad de una metodología auditable y repetible bajo condiciones documentadas
- Peritajes donde la transparencia del proceso es crítica
Cuándo usar herramientas comerciales:
- Dispositivo bloqueado o con patrón desconocido
- Necesidad de recuperar datos borrados
- Extracción física bit-a-bit requerida
- Casos complejos con múltiples dispositivos
- Informes automatizados para presentación judicial
Caso práctico: extracción WhatsApp en conflicto laboral
Nota: El siguiente caso es un ejemplo compuesto y anonimizado basado en tipologías reales de peritaje informático. No representa un caso específico real.
Contexto: Un empleado fue despedido por supuesta filtración de información confidencial a competidor. La empresa aportó capturas de pantalla de WhatsApp, pero el empleado alegó que eran falsificadas.
Proceso forense con ADB:
- Solicitud judicial: El juzgado ordenó peritaje del Samsung Galaxy A54 del empleado
- Conexión ADB: Dispositivo desbloqueado, depuración USB activada con consentimiento del titular
- Extracción:
adb pullde la base de datos WhatsApp cifrada + multimedia + logs del sistema - Verificación hash: SHA-256 calculado en el momento de la extracción y documentado en acta
- Análisis: Descifrado de
msgstore.db.crypt14con clave autorizada, verificación de metadatos (timestamps, IDs mensaje, estado entrega) - Resultado: Los mensajes reales no coincidían con las capturas presentadas por la empresa. Las capturas habían sido manipuladas con edición de HTML en WhatsApp Web
Conclusión técnica: en un supuesto así, las conversaciones extraídas de la base de datos y sus metadatos permitirían contrastar si las capturas aportadas se corresponden con los mensajes reales. La calificación del despido corresponde al juzgado, no al peritaje.
Validez judicial de extracciones ADB
La naturaleza open-source de ADB favorece la transparencia y la auditabilidad del proceso, lo que puede reforzar su solidez como prueba (aunque la valoración corresponde siempre al tribunal):
Ventajas probatorias:
- Método auditable y repetible: otro perito puede repetir el procedimiento con los mismos comandos bajo condiciones documentadas; el resultado depende del estado del dispositivo, la versión y los permisos
- Código fuente auditable: El código de ADB es público en el repositorio AOSP (Android Open Source Project), permitiendo verificación independiente
- Sin caja negra: A diferencia de herramientas comerciales, no hay algoritmos propietarios ocultos que puedan cuestionarse en sala
- Estándar de la industria: ADB forma parte del SDK oficial de Google (Android Platform-Tools)
Cumplimiento normativo:
- ISO/IEC 27037:2012: directrices para identificar, recoger, adquirir y preservar evidencia digital. No certifica herramientas: un procedimiento con ADB puede diseñarse conforme a sus principios, pero la norma no declara que «ADB cumpla»
- NIST SP 800-101 Rev. 1: guía de forense de dispositivos móviles. Describe principios de adquisición, pero no menciona ADB ni valida herramientas concretas
- UNE 71506:2013: metodología para el análisis forense de evidencias electrónicas, anulada el 19 de febrero de 2026; solo cabe citarla como antecedente histórico de un trabajo ejecutado mientras estaba vigente
Requisitos para validez judicial:
- Documentar cada comando ejecutado con timestamp
- Calcular y registrar hash SHA-256 de cada archivo extraído
- Mantener cadena de custodia ininterrumpida
- Trabajar siempre sobre copias, preservando la evidencia original
- Incluir en el informe pericial la versión de ADB utilizada y el procedimiento completo
Preguntas frecuentes
¿Es admisible en juicio una extracción realizada con ADB?
La utilidad probatoria de una extracción con ADB depende de su licitud, pertinencia, integridad, método documentado y de la valoración del tribunal según la sana crítica (art. 348 LEC); ninguna herramienta es «plenamente admisible» de forma automática. Documentar la cadena de custodia, calcular hashes y poder explicar el proceso en sala refuerza su solidez, pero la decisión es del juzgado.
¿Puede ADB recuperar mensajes de WhatsApp borrados?
No directamente. ADB realiza extracción lógica de datos activos del filesystem. Para recuperar mensajes borrados se necesitan herramientas de extracción física (como Cellebrite UFED) o técnicas de carving sobre imágenes forenses del almacenamiento. Sin embargo, WhatsApp mantiene backups locales diarios que pueden contener mensajes borrados recientemente.
¿Funciona ADB en un teléfono bloqueado?
No en la mayoría de casos. ADB requiere que la depuración USB esté activada y que la conexión sea autorizada desde la pantalla del dispositivo. Si el dispositivo está bloqueado con PIN/patrón/biometría y la depuración USB no fue habilitada previamente, ADB no podrá establecer conexión.
¿ADB modifica los datos del dispositivo durante la extracción?
La extracción mediante adb pull es una operación de solo lectura que copia archivos sin modificar los originales. Sin embargo, la propia conexión ADB genera entradas en los logs del sistema. Por eso es fundamental documentar el estado del dispositivo y calcular el hash de cada archivo adquirido (no un hash íntegro del dispositivo, que en un terminal encendido varía entre adquisiciones), y reflejar esta circunstancia en el informe pericial.
¿Qué diferencia hay entre ADB y Cellebrite para un juicio?
Ambas pueden aportarse como prueba, y su valoración corresponde al tribunal. ADB ofrece transparencia (código abierto, procedimiento auditable), mientras que Cellebrite proporciona capacidades superiores (extracción física, datos borrados, bypass de bloqueo). En la práctica, muchos peritos combinan ambas: ADB para extracción lógica inicial documentada, y Cellebrite para recuperación de datos eliminados cuando el caso lo requiere.
¿Prefieres que el análisis lo firme quien va a ratificarlo?
La herramienta no sostiene un dictamen: lo sostiene quien puede explicar en sala qué hizo con ella, con qué versión y por qué.
Referencias y fuentes
Android Developers - “Android Debug Bridge (adb)”, documentación oficial SDK Platform-Tools. developer.android.com/tools/adb
StatCounter Global Stats - “Mobile Operating System Market Share Spain”, enero 2025. gs.statcounter.com/os-market-share/mobile/spain
NIST SP 800-101 Rev. 1 - “Guidelines on Mobile Device Forensics”, R. Ayers, S. Brothers, W. Jansen, National Institute of Standards and Technology, 2014. nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-101r1.pdf
ISO/IEC 27037:2012 - “Information technology - Security techniques - Guidelines for identification, collection, acquisition and preservation of digital evidence”. iso.org/standard/44381.html
SWGDE - “Best Practices for Mobile Device Evidence Collection & Preservation Handling and Acquisition”, doc. 18-F-003-2.0, v2.0 (21 de agosto de 2025). swgde.org
Android Open Source Project (AOSP) - Código fuente ADB. android.googlesource.com/platform/packages/modules/adb
UNE 71506:2013 - “Tecnologías de la Información (TI). Metodología para el análisis forense de las evidencias electrónicas”, AENOR. Anulada el 19 de febrero de 2026. une.org
Android Developers - “Behavior changes: Apps targeting Android 12”, cambios que afectan a
adb backupen API 31+. developer.android.comCellebrite - “UFED Product Overview”, comparativa capacidades extracción lógica vs física. cellebrite.com/en/ufed/
Simson Garfinkel - “Digital Forensics Research: The Next 10 Years”, Digital Investigation, Vol. 7, 2010. Referencia académica sobre metodologías forenses abiertas vs propietarias. doi.org/10.1016/j.diin.2010.05.009
INCIBE-CERT — Procedimiento de gestión de ciberincidentes para el sector privado, Instituto Nacional de Ciberseguridad de España. PDF del procedimiento
Consejo General del Poder Judicial — Estadística Judicial. El CGPJ no ha publicado guías de buenas prácticas sobre prueba digital ni electrónica: los criterios aplicables provienen de la LEC, la LECrim y la jurisprudencia de las salas. El CGPJ sí publica guías sobre otras materias —por ejemplo, la Guía para la celebración de actuaciones judiciales telemáticas de su Comisión Permanente—, y dicta instrucciones como la 2/2026 sobre inteligencia artificial; lo que no consta es una específica sobre prueba digital.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
