Restaurar archivos cifrados por EFS en una unidad NTFS

En este artículo, examinaremos una situación en la que los archivos se cifraron mediante Windows EFS y luego desaparecieron: se eliminaron por error, se formatearon, se eliminó la partición, el sistema de archivos NTFS se dañó o se perdió el acceso a los archivos después de reinstalar Windows. Mostraremos cómo trabajar con el certificado EFS y la clave privada en Windows, y cómo trabajar con archivos cifrados en macOS.

Restaurar archivos cifrados por EFS en una unidad NTFS

EFS (Encrypting File System) es una tecnología integrada de Windows para cifrar archivos en volúmenes NTFS. Protege los datos confidenciales, pero eliminar un archivo cifrado puede complicar significativamente su recuperación. Esto es especialmente relevante si siguen escribiéndose nuevos datos en la unidad después de la eliminación.

Si un archivo EFS se eliminó por error, esto no significa necesariamente que su contenido se haya perdido de inmediato. En algunos casos, los datos físicos permanecen en la unidad hasta que se sobrescriben. Sin embargo, para acceder a un archivo recuperado, es importante tener en cuenta los requisitos específicos de EFS: la presencia del certificado de cifrado y de la clave privada correspondiente.

En este artículo, explicaremos cómo recuperar archivos EFS eliminados de una unidad NTFS, qué condiciones se requieren para acceder a su contenido, qué papel desempeñan el certificado EFS y la clave PFX, y qué hacer si un archivo ha sido eliminado o dañado. También revisaremos por separado los escenarios en los que el certificado y la clave privada están disponibles, así como los casos en los que no existe una copia de seguridad.

Ir a ver
Cómo recuperar archivos cifrados con EFS en Windows | Clave .PFX y datos

Cómo recuperar archivos cifrados con EFS en Windows | Clave .PFX y datos

¿Qué es Windows EFS?

Windows EFS, o Encrypting File System, es una tecnología para cifrar archivos y carpetas individuales en el sistema de archivos NTFS.

Después del cifrado, el archivo sigue siendo visible en Windows, pero solo puede abrirlo el usuario cuyo perfil contiene el correspondiente certificado EFS y la clave privada. Estos datos confirman el derecho de acceso al archivo cifrado. Si dicho archivo se copia a otro equipo o Windows se reinstala sin conservar la clave, es posible que se pierda el acceso.

Windows EFS: certificado y clave privada después de reinstalar Windows

Importante: EFS funciona específicamente con NTFS. Si la unidad está formateada como FAT32 o exFAT, esta función no está disponible.

Característica Descripción
Nombre EFS (Encrypting File System) es una tecnología integrada de Windows para cifrar archivos y carpetas individuales.
Sistema de archivos EFS funciona con el sistema de archivos NTFS.
Finalidad Proteger archivos confidenciales frente al acceso no autorizado.
Nivel de cifrado Se cifran archivos y carpetas individuales, no toda la unidad.
Principio de funcionamiento Se utiliza una clave simétrica para cifrar el archivo, y esta clave se protege adicionalmente con las claves criptográficas del usuario.
Certificado EFS El certificado identifica al usuario autorizado para descifrar archivos EFS.
Clave privada Se requiere para descifrar archivos EFS. Su pérdida puede provocar la pérdida de acceso a los datos.
Copia de seguridad de la clave El certificado EFS y la clave privada pueden exportarse a un archivo PFX/P12 y protegerse con una contraseña.
Acceso a archivos Un usuario autorizado puede abrir y utilizar archivos EFS casi del mismo modo que los archivos normales.
Eliminación de archivos A veces puede recuperarse un archivo EFS eliminado si sus datos aún no se han sobrescrito.
Descifrado tras la recuperación Para acceder al contenido de un archivo recuperado se requiere la clave privada EFS correspondiente.
Copia de seguridad Se recomienda realizar copias de seguridad periódicas del certificado EFS y de la clave privada, ya que su pérdida puede hacer que los datos sean inaccesibles.

¿Cuál es la diferencia entre BitLocker y EFS?

BitLocker y EFS comparten un objetivo común: proteger la información frente al acceso no autorizado, pero se aplican en distintos niveles y en distintos escenarios.

  • BitLocker cifra toda una unidad o una partición específica. Su propósito principal es impedir el acceso al contenido si se roba un portátil, un HDD o un SSD. Si dicha unidad se conecta a otro equipo, no puede leerse sin la clave de recuperación, el correspondiente TPM o una contraseña.
  • EFS funciona con archivos individuales en el sistema de archivos NTFS. Esta tecnología es más adecuada para equipos multiusuario en los que varias cuentas tienen acceso al mismo dispositivo de almacenamiento. El propietario puede abrir sus documentos con normalidad, mientras que otros usuarios no pueden verlos sin el certificado y la clave privada adecuados.

El mecanismo de recuperación también es diferente:

  • Para BitLocker, normalmente se utiliza una clave de recuperación de 48 dígitos, TPM o una contraseña de recuperación.
  • Para EFS, se requiere un certificado con clave privada, que puede exportarse a un archivo .pfx.

Después de desbloquear BitLocker, funciona de forma transparente: el sistema operativo y las aplicaciones ven los archivos como archivos ordinarios. EFS tampoco interfiere con el trabajo del propietario con los documentos, pero para otras cuentas los archivos siguen siendo inaccesibles.

Estas soluciones pueden combinarse: BitLocker protege todo el volumen, mientras que EFS restringe adicionalmente el acceso a archivos seleccionados a nivel de usuario.

Característica BitLocker EFS
Finalidad Protege toda una unidad o partición frente al acceso no autorizado. Cifra archivos y carpetas individuales.
Nivel de cifrado Cifra todo el volumen, incluido el sistema de archivos y sus datos. Cifra solo los archivos y carpetas seleccionados.
Sistema de archivos Se usa principalmente con NTFS, pero protege el volumen independientemente de los archivos individuales. Funciona con el sistema de archivos NTFS.
Caso de uso principal Proteger los datos si se pierde o se roba un equipo o un dispositivo de almacenamiento. Proteger archivos confidenciales individuales frente a otros usuarios del sistema.
Claves y autenticación Puede usar TPM, PIN, contraseña, clave de recuperación y otros mecanismos según la configuración. Utiliza un certificado EFS y la clave privada correspondiente del usuario.
Funcionamiento después de iniciar sesión en Windows Después de desbloquear la unidad, el usuario obtiene acceso a los datos según los permisos del sistema de archivos. Un usuario autorizado puede abrir archivos cifrados sin descifrarlos manualmente.
Protección frente a otro usuario de Windows Por sí solo, no está diseñado para distinguir el acceso entre usuarios después de desbloquear la unidad. Permite proteger archivos frente a otros usuarios que no disponen de la clave EFS correspondiente.
Protección con acceso físico a la unidad Alta: sin la clave de desbloqueo, los datos del volumen cifrado son inaccesibles. Protege archivos individuales, pero no todo el contenido de la unidad.
Copia de seguridad de la clave Es importante guardar la clave de recuperación de BitLocker. Es fundamental realizar copias de seguridad del certificado EFS y de la clave privada.
Formato de copia de seguridad La clave de recuperación puede guardarse como un código de 48 dígitos y de otras formas según la configuración. El certificado y la clave privada pueden exportarse a un archivo PFX/P12.
Recuperación de archivos eliminados Los archivos eliminados pertenecen al volumen cifrado; para trabajar con ellos, debe tener acceso al volumen desbloqueado. Después de recuperar un archivo eliminado, también debe disponer de la clave privada EFS correspondiente para acceder a su contenido.
Impacto en el rendimiento Depende de la aceleración por hardware y de la configuración del sistema; normalmente es pequeño en hardware moderno. Suele tener un impacto menor porque solo se cifran archivos individuales.
Qué protege Los datos de todo el volumen cifrado. El contenido de archivos cifrados específicos.
Cuándo usarlo Para proteger un portátil, una unidad del sistema, un SSD, un HDD o un dispositivo de almacenamiento externo. Para proteger documentos individuales, carpetas y otros archivos confidenciales.

Certificado EFS y clave privada

Cuando un usuario cifra archivos con EFS, Windows crea o utiliza el certificado EFS del usuario actual. Este se almacena en el almacén de certificados de Windows.

Para ver los certificados del usuario actual, pulse Win + R, introduzca el comando certmgr.msc y pulse Enter.

Pulse Win + R, introduzca el comando certmgr.msc y pulse Enter

En el Administrador de certificados abierto, vaya a Usuario actual – Personal – Certificados. Normalmente, aquí se almacena el certificado asociado con Encrypting File System.

Administrador de certificados: Usuario actual - Personal - Certificados

Importante entender: el acceso a los archivos EFS requiere no solo la contraseña de la cuenta de Windows, sino también el correspondiente certificado EFS y la clave privada. Si se pierde la clave privada, no será posible descifrar los archivos con las herramientas estándar de Windows.

¿Cómo exporto la clave EFS a un archivo *.PFX?

Después de cifrar los archivos, Windows puede mostrar una notificación que ofrece realizar una copia de seguridad de la clave. No se debe omitir este paso, ya que esta copia de seguridad permite restaurar el acceso a los archivos EFS después de reinstalar el sistema o transferir los datos a otro equipo.

Windows: notificación que ofrece realizar una copia de seguridad de la clave

Para exportar la clave manualmente, pulse Win + R, introduzca el comando certmgr.msc y pulse Enter.

Pulse Win + R, introduzca el comando certmgr.msc y pulse Enter

En la ventana del Administrador de certificados, vaya a Personal – Certificados, busque el certificado con la finalidad Encrypting File System, haga clic con el botón derecho sobre él y seleccione Todas las tareas – Exportar.

Administrador de certificados: Personal - Certificados - Encrypting File System - Todas las tareas - Exportar

En el Asistente para exportación de certificados, asegúrese de seleccionar Sí, exportar la clave privada y, a continuación, especifique el formato Intercambio de información personal – PKCS #12 (.PFX).

Asistente para exportación de certificados: Sí, exportar la clave privada, Intercambio de información personal - PKCS #12 (.PFX)

Después, establezca una contraseña para proteger el archivo .pfx y guárdelo en otro dispositivo de almacenamiento, como una memoria USB o una unidad externa.

El archivo .pfx contiene la clave privada, por lo que debe almacenarse en un lugar seguro. Si cae en manos de una persona no autorizada junto con la contraseña, podrá acceder a sus archivos EFS cifrados.

Capacidades y limitaciones de la clave EFS

La clave EFS es necesaria para acceder a archivos cifrados con Encrypting File System. Puede utilizarse para abrir datos cifrados, transferir el acceso a otro equipo, crear una copia de seguridad del certificado o eliminar el cifrado de los archivos.

Importante entender: sin la clave privada, es imposible averiguar simplemente la contraseña de un archivo EFS, forzarla por fuerza bruta o abrir el archivo utilizando solo la contraseña de la cuenta de Windows.

Capacidades y limitaciones de la clave EFS

Si Windows se reinstaló, se perdió el perfil de usuario y no existe una copia de seguridad de la clave en formato .pfx, es posible que se pierda el acceso a los archivos EFS para siempre.

Un programa de recuperación de datos puede encontrar los propios archivos cifrados o ayudar a recuperar copias de seguridad perdidas de la clave. Sin embargo, no puede romper el cifrado EFS sin la clave privada correcta.

Recuperación de archivos cifrados eliminados

Inicie Hetman Partition Recovery. En la ventana principal, el programa mostrará todos los dispositivos de almacenamiento conectados disponibles que pueden analizarse.

La opción más versátil para recuperar archivos de dispositivos de almacenamiento borrados, formateados, dañados o inaccesibles.
Hetman Partition Recovery: recuperación de archivos cifrados eliminados

Para ver el contenido del dispositivo de almacenamiento y encontrar los datos perdidos, inicie el análisis. En la mayoría de los casos, se recomienda comenzar con Análisis rápido, especialmente si el sistema de archivos no ha sufrido daños.

Hetman Partition Recovery: para ver el contenido del dispositivo de almacenamiento y encontrar los datos perdidos, inicie el análisis

Una vez finalizado el análisis, el programa mostrará los archivos actuales y eliminados, marcando los elementos eliminados con un icono especial. También se conservará la estructura original de carpetas, lo que simplifica enormemente la búsqueda de los datos necesarios. Entre los archivos encontrados, también puede haber elementos cifrados. Su vista previa no estará disponible hasta que añada la clave de acceso correspondiente. En ese caso, el programa le pedirá que especifique la clave necesaria para descifrar los archivos.

Hetman Partition Recovery: elementos cifrados

Puede añadir la clave a los archivos cifrados de dos maneras: para agregar los datos de descifrado, haga clic en Añadir datos de descifrado en la ventana de vista previa.

Hetman Partition Recovery: para añadir datos de descifrado, haga clic en Añadir datos de descifrado

También puede seleccionar el archivo requerido, abrir el menú Herramientas y elegir Añadir datos de descifrado.

Hetman Partition Recovery: Herramientas - Añadir datos de descifrado

Después de eso, se abrirá un cuadro de diálogo. En él, deberá especificar el tipo de cifrado, seleccionar el archivo de clave e introducir la contraseña correspondiente a esa clave.

Hetman Partition Recovery: seleccione el archivo de clave e introduzca la contraseña

Después de añadir los datos de descifrado correctos, el programa obtendrá acceso al contenido de los archivos cifrados y los mostrará para su vista previa. Seleccione los elementos necesarios y haga clic en Recuperar. Luego especifique la ubicación para guardarlos.

Hetman Partition Recovery: el programa obtuvo acceso al contenido de los archivos cifrados

Importante: los datos recuperados deben guardarse en otro dispositivo de almacenamiento físico. No guarde los archivos en la misma unidad o partición desde la que se realizó el análisis, ya que esto puede sobrescribir datos y hacer que la recuperación posterior sea más difícil o imposible.

Conclusión

La recuperación de archivos EFS eliminados de una unidad NTFS tiene sus propias particularidades, porque no basta con restaurar el archivo de la unidad: también es necesario asegurarse de que pueda descifrarse. Tras la eliminación, los datos pueden permanecer en el dispositivo de almacenamiento hasta que se sobrescriban, por lo que el paso más importante es dejar de escribir nueva información en la unidad e iniciar la recuperación lo antes posible.

Para acceder correctamente al contenido de un archivo EFS, el certificado EFS y la clave privada correspondiente son fundamentales. Si se guardaron en una copia de seguridad o se exportaron a un archivo PFX, el archivo recuperado puede descifrarse después de restaurarlo en una unidad NTFS. Si la clave privada se pierde o se daña, recuperar únicamente el archivo cifrado no garantiza que pueda leerse su contenido.

Por ello, la mejor estrategia es combinar la recuperación de datos eliminados de la unidad NTFS con una copia de seguridad guardada de las claves EFS. Realizar copias de seguridad periódicas del certificado y de la clave privada en formato PFX puede reducir significativamente el riesgo de una pérdida irreversible de acceso a los archivos cifrados.

Raidel Arbelay Becerra

Autor: , Escritor técnico

Raidel Arbelay Becerra es un escritor técnico de Hetman Software y la voz y la cara del canal de YouTube de Hetman Software: Recuperación de datos. Escribe artículos, tutoriales y reseñas en profundidad sobre el funcionamiento del software de la empresa con todo tipo de dispositivos de almacenamiento.

Angel Villares

Editor: , Escritor técnico

Ángel Villares es autor y uno de los ingenieros informáticos de Hetman Software. Cuenta con casi 10 años de experiencia en el campo de la informática: administración y configuración de servidores, instalación de sistemas operativos y de diferentes programas informáticos, configuración de redes, seguridad de la información, implantación y asesoramiento en el uso de software especializado. Es un experto en el campo de la recuperación de datos, sistemas de archivos, dispositivos de almacenamiento y matrices RAID.

Recomendado para ti