Saltearse al contenido

Artefactos de Windows

Windows deja un rastro enorme de lo que ocurre: ejecución de programas, conexiones, apertura de ficheros, persistencia y logins quedan registrados en decenas de artefactos. Conocerlos es lo que permite reconstruir un ataque aunque el atacante haya borrado parte de la evidencia.

Prefetch (C:\Windows\Prefetch\*.pf) qué ejecutables corrieron, cuándo y cuántas veces
Amcache / RecentFileCache programas ejecutados, hashes SHA1
ShimCache (AppCompatCache) ejecutables vistos (ejecución/presencia)
UserAssist (registro) programas lanzados desde el explorador (ROT13)
BAM/DAM ejecución por usuario con timestamp
SRUM uso de recursos/red por aplicación (energía, bytes)

Evidencia de apertura de ficheros / actividad de usuario

Sección titulada «Evidencia de apertura de ficheros / actividad de usuario»
Jump Lists / Recent / LNK ficheros y rutas abiertos recientemente
Shellbags (registro) carpetas navegadas (incluso ya borradas)
Papelera ($Recycle.Bin) ficheros borrados por el usuario
Navegador historial, descargas, caché (Chrome/Edge/Firefox)
Run/RunOnce keys, Startup folder persistencia clásica (ver mal-persist)
Tareas programadas (\Windows\Tasks) Event 4698; XML de las tareas
Servicios Event 7045 (nuevo servicio), registro
WMI event subscriptions persistencia sigilosa
Security 4624/4625 logon correcto/fallido (tipo 3 red, 10 RDP)
Security 4648 logon con credenciales explícitas (runas, lateral)
Security 4672 privilegios especiales asignados (admin)
Security 4688 creación de proceso (con línea de comando si está habilitado)
Security 4720/4732 creación de cuenta / añadida a grupo (privilegios)
Security 1102 ¡borrado del log de seguridad! (anti-forense)
System 7045 instalación de servicio
Sysmon telemetría rica (ver def-sysmon)
PowerShell 4104 Script Block Logging (scripts ejecutados)
SYSTEM/SOFTWARE/SECURITY/SAM + NTUSER.DAT config, persistencia, actividad de usuario
# herramientas: RegRipper, Registry Explorer (Eric Zimmerman)
Eric Zimmerman tools MFTECmd, PECmd (prefetch), AmcacheParser, ShellBags, Registry Explorer
KAPE recolección y procesado rápido de artefactos (triaje)
Chainsaw / Hayabusa cazar en los Event Logs con reglas Sigma
Velociraptor DFIR a escala (recolección remota de artefactos)
  • Usar KAPE para recolectar los artefactos clave rápido (triaje) y los EZ tools para parsearlos.
  • Cruzar evidencia de ejecución (Prefetch/Amcache/ShimCache) con Event Logs y Sysmon.
  • Vigilar el Event 1102 (borrado de logs) y el desfase de artefactos: ausencia también es señal.
  • Todo alimenta la timeline (Análisis de líneas de tiempo) y el mapeo a ATT&CK (MITRE ATT&CK).
  • Prefetch/Amcache/ShimCache son la base para probar qué se ejecutó en incidentes reales.
  • Event 1102 (log cleared) y borrado de Shadow Copies son TTP recurrentes de ransomware antes de cifrar.
  • Chainsaw/Hayabusa con Sigma se usan para cazar TTPs en EVTX a escala en IR.
  • Recolección rápida de artefactos (KAPE)
  • Evidencia de ejecución (Prefetch/Amcache/ShimCache/UserAssist/SRUM)
  • Apertura de ficheros/actividad (LNK/Jump Lists/Shellbags/navegador)
  • Persistencia (Run keys, tareas 4698, servicios 7045, WMI)
  • Event Logs clave (4624/4625/4688/4720/1102) con Chainsaw/Hayabusa
  • Registro (EZ tools/RegRipper)
  • Integrar en la timeline y mapear a ATT&CK