Clase 084 — Anti-forense y borrado de huellas (concepto y límites)

Parte: 3 — Hacking ético y pentesting: metodología · Fuente: MITRE ATT&CK — táctica Defense Evasion (TA0005) · The Art of Memory Forensics (Ligh et al.) para la perspectiva defensiva ⏱️ Duración estimada: 110 min · Nivel: Avanzado


⚠️ Enfoque defensivo y ético. Esta clase explica el concepto de anti-forense para que un analista de DFIR y un pentester honesto entiendan qué buscar y por qué la evidencia a veces está incompleta. No es una guía para destruir evidencia. En un pentest ético, el consultor no borra logs ni oculta su actividad: al contrario, coordina con el cliente y documenta todo. Manipular o destruir registros en un sistema ajeno, o para obstruir una investigación, es delito.

🎯 Objetivo

Entender las técnicas anti-forense (borrado de logs, timestomping, cifrado, wiping, ocultación) desde el punto de vista del defensor: reconocer sus indicios, comprender sus límites (qué casi nunca se puede borrar del todo) y usar ese conocimiento para diseñar telemetría resistente a manipulación. El mensaje central: en un engagement legítimo, la transparencia es un requisito contractual, no una debilidad.

📚 Resultados de aprendizaje

Al finalizar, el alumno podrá:

  1. Enumerar las categorías de técnicas anti-forense y ubicarlas en MITRE ATT&CK (Defense Evasion, Indicator Removal T1070).
  2. Reconocer los indicios que dejan (gaps en logs, timestamps inconsistentes, entradas faltantes) durante una investigación.
  3. Explicar por qué el borrado rara vez es completo (copias, journaling, memoria, telemetría centralizada).
  4. Diseñar controles que hacen la evidencia resistente: reenvío de logs, WORM, monitoreo de integridad.
  5. Argumentar por qué el pentester ético documenta y preserva, en lugar de ocultar, su actividad.

🗺️ Temas

# Tema Por qué importa
1 Categorías anti-forense Da un mapa mental para la detección.
2 Borrado de logs (T1070) y sus rastros El propio borrado es un evento detectable.
3 Timestomping Timestamps inconsistentes delatan manipulación.
4 Por qué el borrado es incompleto Journaling, $LogFile, VSS, memoria, SIEM.
5 Telemetría resistente a manipulación Reenvío inmediato + almacenamiento inmutable.
6 Ética del engagement El consultor preserva evidencia, no la destruye.

📖 Definiciones y características

Anti-forense : Conjunto de técnicas orientadas a dificultar el análisis forense. Característica clave para el defensor: casi todas dejan su propio rastro (una ausencia sospechosa es, en sí, un indicador).

Indicator Removal (T1070) : Técnica ATT&CK de eliminación de artefactos (logs, historiales, archivos). En Windows, borrar el Security Event Log genera el propio Event ID 1102 ("audit log cleared").

Timestomping : Modificación de las marcas de tiempo (MACE) de un archivo para despistar. Se detecta comparando los timestamps de $STANDARD_INFORMATION con $FILE_NAME en NTFS, que suelen divergir tras la manipulación.

Log forwarding (reenvío de logs) : Envío inmediato de los eventos a un colector central (SIEM/syslog). Contramedida clave: aunque el atacante borre el log local, la copia central ya salió.

WORM / almacenamiento inmutable : Write Once, Read Many. Medio donde los registros no pueden alterarse una vez escritos; hace inútil el borrado local.

🧰 Herramientas y preparación

Enfoque de análisis, en tu laboratorio: un colector de logs (rsyslog/Wazuh/Elastic) recibiendo eventos de una VM propia, y herramientas forenses de lectura (Autopsy, análisis de $MFT, Get-WinEvent). No se practican técnicas destructivas; se observa cómo un colector central preserva la evidencia que un borrado local intentaría eliminar.

🧪 Laboratorio guiado (defensivo)

Objetivo: comprobar que una arquitectura de logging bien diseñada resiste el borrado local. Todo en VMs tuyas.

  1. Montar reenvío de logs. Configura una VM Linux propia para enviar sus logs en tiempo real a un colector central (otra VM tuya):

bash # /etc/rsyslog.d/90-forward.conf (VM origen) *.* @@<IP_colector>:514 # TCP a tu colector de laboratorio

  1. Generar actividad. Realiza acciones normales (login, sudo) para poblar /var/log/auth.log y confirma que llegan al colector.
  2. Simular el borrado local. En la VM origen (tuya), trunca el log local para ver el efecto:

bash sudo truncate -s 0 /var/log/auth.log # solo en tu VM de estudio

  1. Verificar la resiliencia. Comprueba en el colector que los eventos previos siguen presentes: el borrado local no los alcanzó. Ese es el control que quieres en producción.
  2. Detección en Windows. En una VM Windows propia, revisa cómo el propio acto de limpiar el log deja rastro:

powershell Get-WinEvent -FilterHashtable @{LogName='Security'; Id=1102} | Format-List

  1. Timestomping — detección. Analiza el $MFT de un archivo cuyo timestamp fue modificado y observa la divergencia $SI vs $FN. Documenta la firma.
  2. Redactar recomendaciones. Egress de logs, almacenamiento inmutable, alertas sobre Event ID 1102 y sobre gaps de logging.

✍️ Ejercicios

  1. Explica por qué borrar el Security log de Windows es contraproducente para un atacante sigiloso.
  2. Enumera tres lugares donde la evidencia "borrada" suele sobrevivir (journaling, VSS, memoria, SIEM).
  3. Diseña una alerta que dispare cuando un host deja de enviar logs (silencio anómalo).
  4. Describe cómo detectar timestomping en NTFS.
  5. Argumenta, para un contrato de pentest, por qué el consultor no debe borrar sus huellas y qué cláusula lo regula.

📝 Reto verificable

Demuestra que tu arquitectura de logging preserva evidencia pese a un borrado local.

Criterio de aceptación: entregas (a) la config de reenvío, (b) evidencia en el colector de eventos anteriores al truncado local, y (c) una regla/alerta que detecta el Event ID 1102 o el silencio de un host. Sin ejecutar técnicas destructivas fuera de tu VM.

⚠️ Errores comunes

Síntoma / mensaje Causa y cómo arreglar
Creer que truncate/wevtutil cl elimina toda la evidencia Falso: el reenvío central y el journaling conservan copias. Diseña logging centralizado.
No alertar sobre el Event ID 1102 Es una señal de oro. Añádelo a tu SIEM como detección de alta prioridad.
Pentester que "limpia" logs en un engagement Viola el contrato y la ley. El consultor documenta y preserva; coordina cualquier limpieza con el cliente.
Confiar solo en logs locales Manipulables. Reenvía a almacenamiento inmutable (WORM).
Ignorar los gaps de logging Una ausencia inexplicable de eventos es, en sí, un indicador de compromiso.

❓ Preguntas frecuentes

❓ ¿El anti-forense hace la evidencia irrecuperable? Casi nunca por completo. Journaling del sistema de archivos, Volume Shadow Copies, memoria RAM y, sobre todo, la telemetría ya enviada al SIEM suelen conservar rastros.

❓ ¿Un pentester ético borra sus huellas? No. El engagement exige transparencia y trazabilidad; borrar registros obstruiría la capacidad del cliente de auditar y aprendería nada. Toda acción se registra en el informe.

❓ ¿Cuál es la mejor defensa contra la manipulación de logs? Reenvío inmediato a un colector central con almacenamiento inmutable y alertas sobre eventos de limpieza y sobre silencios anómalos.

🔗 Referencias

📥 Material descargable

⬅️ Clase anterior

Clase 083 — Exfiltración de datos

➡️ Siguiente clase

Clase 085 — Reporte profesional de pentest