Artefactos de Windows
Windows deja un rastro enorme de lo que ocurre: ejecución de programas, conexiones, apertura de ficheros, persistencia y logins quedan registrados en decenas de artefactos. Conocerlos es lo que permite reconstruir un ataque aunque el atacante haya borrado parte de la evidencia.
Evidencia de ejecución
Sección titulada «Evidencia de ejecución»Prefetch (C:\Windows\Prefetch\*.pf) qué ejecutables corrieron, cuándo y cuántas vecesAmcache / RecentFileCache programas ejecutados, hashes SHA1ShimCache (AppCompatCache) ejecutables vistos (ejecución/presencia)UserAssist (registro) programas lanzados desde el explorador (ROT13)BAM/DAM ejecución por usuario con timestampSRUM uso de recursos/red por aplicación (energía, bytes)Evidencia de apertura de ficheros / actividad de usuario
Sección titulada «Evidencia de apertura de ficheros / actividad de usuario»Jump Lists / Recent / LNK ficheros y rutas abiertos recientementeShellbags (registro) carpetas navegadas (incluso ya borradas)Papelera ($Recycle.Bin) ficheros borrados por el usuarioNavegador historial, descargas, caché (Chrome/Edge/Firefox)Persistencia (dónde mirar)
Sección titulada «Persistencia (dónde mirar)»Run/RunOnce keys, Startup folder persistencia clásica (ver mal-persist)Tareas programadas (\Windows\Tasks) Event 4698; XML de las tareasServicios Event 7045 (nuevo servicio), registroWMI event subscriptions persistencia sigilosaLogs de eventos (Event Log) clave
Sección titulada «Logs de eventos (Event Log) clave»Security 4624/4625 logon correcto/fallido (tipo 3 red, 10 RDP)Security 4648 logon con credenciales explícitas (runas, lateral)Security 4672 privilegios especiales asignados (admin)Security 4688 creación de proceso (con línea de comando si está habilitado)Security 4720/4732 creación de cuenta / añadida a grupo (privilegios)Security 1102 ¡borrado del log de seguridad! (anti-forense)System 7045 instalación de servicioSysmon telemetría rica (ver def-sysmon)PowerShell 4104 Script Block Logging (scripts ejecutados)Registro (hives)
Sección titulada «Registro (hives)»SYSTEM/SOFTWARE/SECURITY/SAM + NTUSER.DAT config, persistencia, actividad de usuario# herramientas: RegRipper, Registry Explorer (Eric Zimmerman)Herramientas
Sección titulada «Herramientas»Eric Zimmerman tools MFTECmd, PECmd (prefetch), AmcacheParser, ShellBags, Registry ExplorerKAPE recolección y procesado rápido de artefactos (triaje)Chainsaw / Hayabusa cazar en los Event Logs con reglas SigmaVelociraptor DFIR a escala (recolección remota de artefactos)Blue Team / DFIR
Sección titulada «Blue Team / DFIR»- Usar KAPE para recolectar los artefactos clave rápido (triaje) y los EZ tools para parsearlos.
- Cruzar evidencia de ejecución (Prefetch/Amcache/ShimCache) con Event Logs y Sysmon.
- Vigilar el Event 1102 (borrado de logs) y el desfase de artefactos: ausencia también es señal.
- Todo alimenta la timeline (Análisis de líneas de tiempo) y el mapeo a ATT&CK (MITRE ATT&CK).
Casos reales
Sección titulada «Casos reales»- Prefetch/Amcache/ShimCache son la base para probar qué se ejecutó en incidentes reales.
- Event 1102 (log cleared) y borrado de Shadow Copies son TTP recurrentes de ransomware antes de cifrar.
- Chainsaw/Hayabusa con Sigma se usan para cazar TTPs en EVTX a escala en IR.
Checklist de prueba
Sección titulada «Checklist de prueba»- Recolección rápida de artefactos (KAPE)
- Evidencia de ejecución (Prefetch/Amcache/ShimCache/UserAssist/SRUM)
- Apertura de ficheros/actividad (LNK/Jump Lists/Shellbags/navegador)
- Persistencia (Run keys, tareas 4698, servicios 7045, WMI)
- Event Logs clave (4624/4625/4688/4720/1102) con Chainsaw/Hayabusa
- Registro (EZ tools/RegRipper)
- Integrar en la timeline y mapear a ATT&CK