Parte: 3 — Hacking ético y pentesting: metodología · Fuente: MITRE ATT&CK — táctica Defense Evasion (TA0005) · The Art of Memory Forensics (Ligh et al.) para la perspectiva defensiva ⏱️ Duración estimada: 110 min · Nivel: Avanzado
⚠️ Enfoque defensivo y ético. Esta clase explica el concepto de anti-forense para que un analista de DFIR y un pentester honesto entiendan qué buscar y por qué la evidencia a veces está incompleta. No es una guía para destruir evidencia. En un pentest ético, el consultor no borra logs ni oculta su actividad: al contrario, coordina con el cliente y documenta todo. Manipular o destruir registros en un sistema ajeno, o para obstruir una investigación, es delito.
Entender las técnicas anti-forense (borrado de logs, timestomping, cifrado, wiping, ocultación) desde el punto de vista del defensor: reconocer sus indicios, comprender sus límites (qué casi nunca se puede borrar del todo) y usar ese conocimiento para diseñar telemetría resistente a manipulación. El mensaje central: en un engagement legítimo, la transparencia es un requisito contractual, no una debilidad.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Categorías anti-forense | Da un mapa mental para la detección. |
| 2 | Borrado de logs (T1070) y sus rastros | El propio borrado es un evento detectable. |
| 3 | Timestomping | Timestamps inconsistentes delatan manipulación. |
| 4 | Por qué el borrado es incompleto | Journaling, $LogFile, VSS, memoria, SIEM. |
| 5 | Telemetría resistente a manipulación | Reenvío inmediato + almacenamiento inmutable. |
| 6 | Ética del engagement | El consultor preserva evidencia, no la destruye. |
Anti-forense : Conjunto de técnicas orientadas a dificultar el análisis forense. Característica clave para el defensor: casi todas dejan su propio rastro (una ausencia sospechosa es, en sí, un indicador).
Indicator Removal (T1070) : Técnica ATT&CK de eliminación de artefactos (logs, historiales, archivos). En Windows, borrar el Security Event Log genera el propio Event ID 1102 ("audit log cleared").
Timestomping
: Modificación de las marcas de tiempo (MACE) de un archivo para despistar. Se detecta comparando los timestamps de $STANDARD_INFORMATION con $FILE_NAME en NTFS, que suelen divergir tras la manipulación.
Log forwarding (reenvío de logs) : Envío inmediato de los eventos a un colector central (SIEM/syslog). Contramedida clave: aunque el atacante borre el log local, la copia central ya salió.
WORM / almacenamiento inmutable : Write Once, Read Many. Medio donde los registros no pueden alterarse una vez escritos; hace inútil el borrado local.
Enfoque de análisis, en tu laboratorio: un colector de logs (rsyslog/Wazuh/Elastic) recibiendo eventos de una VM propia, y herramientas forenses de lectura (Autopsy, análisis de $MFT, Get-WinEvent). No se practican técnicas destructivas; se observa cómo un colector central preserva la evidencia que un borrado local intentaría eliminar.
Objetivo: comprobar que una arquitectura de logging bien diseñada resiste el borrado local. Todo en VMs tuyas.
bash
# /etc/rsyslog.d/90-forward.conf (VM origen)
*.* @@<IP_colector>:514 # TCP a tu colector de laboratorio
/var/log/auth.log y confirma que llegan al colector.bash
sudo truncate -s 0 /var/log/auth.log # solo en tu VM de estudio
powershell
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=1102} | Format-List
$MFT de un archivo cuyo timestamp fue modificado y observa la divergencia $SI vs $FN. Documenta la firma.Demuestra que tu arquitectura de logging preserva evidencia pese a un borrado local.
Criterio de aceptación: entregas (a) la config de reenvío, (b) evidencia en el colector de eventos anteriores al truncado local, y (c) una regla/alerta que detecta el Event ID 1102 o el silencio de un host. Sin ejecutar técnicas destructivas fuera de tu VM.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
Creer que truncate/wevtutil cl elimina toda la evidencia |
Falso: el reenvío central y el journaling conservan copias. Diseña logging centralizado. |
| No alertar sobre el Event ID 1102 | Es una señal de oro. Añádelo a tu SIEM como detección de alta prioridad. |
| Pentester que "limpia" logs en un engagement | Viola el contrato y la ley. El consultor documenta y preserva; coordina cualquier limpieza con el cliente. |
| Confiar solo en logs locales | Manipulables. Reenvía a almacenamiento inmutable (WORM). |
| Ignorar los gaps de logging | Una ausencia inexplicable de eventos es, en sí, un indicador de compromiso. |
❓ ¿El anti-forense hace la evidencia irrecuperable? Casi nunca por completo. Journaling del sistema de archivos, Volume Shadow Copies, memoria RAM y, sobre todo, la telemetría ya enviada al SIEM suelen conservar rastros.
❓ ¿Un pentester ético borra sus huellas? No. El engagement exige transparencia y trazabilidad; borrar registros obstruiría la capacidad del cliente de auditar y aprendería nada. Toda acción se registra en el informe.
❓ ¿Cuál es la mejor defensa contra la manipulación de logs? Reenvío inmediato a un colector central con almacenamiento inmutable y alertas sobre eventos de limpieza y sobre silencios anómalos.
Clase 083 — Exfiltración de datos