Parte: 9 — Forense digital y respuesta a incidentes · Fuente: SANS FOR500 — Windows Forensic Analysis y documentación de Microsoft ⏱️ Duración estimada: 130 min · Nivel: Avanzado
Aprender a extraer e interpretar los artefactos que Windows deja de la actividad del usuario y del sistema: registro (hives), Prefetch, ShimCache/AmCache, Jump Lists, LNK, Event Logs y ShellBags. Al terminar podrás responder "quién ejecutó qué, cuándo y desde dónde" en un equipo Windows.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Hives del registro | Configuración y rastros de uso |
| 2 | Prefetch | Prueba de ejecución de programas |
| 3 | ShimCache / AmCache | Ejecución incluso sin Prefetch |
| 4 | Event Logs (EVTX) | Autenticación y procesos |
| 5 | Jump Lists y LNK | Archivos y rutas accedidas |
| 6 | ShellBags | Carpetas navegadas |
| 7 | UserAssist / RecentDocs | Programas y documentos recientes |
| 8 | Herramientas EZ y RegRipper | Automatizan el parseo |
.pf en C:\Windows\Prefetch que aceleran arranque de apps. Característica: registran nombre, conteo y última ejecución.PECmd (Prefetch), AppCompatCacheParser, AmcacheParser, JLECmd, LECmd, SBECmd, EvtxECmd, Registry Explorer.Genera la actividad tú mismo en una VM Windows propia, luego analiza sus artefactos.
C:\Windows\Prefetch, hives SYSTEM/SOFTWARE/NTUSER.DAT, Amcache.hve y C:\Windows\System32\winevt\Logs.bash
PECmd.exe -d Prefetch --csv salida --csvf prefetch.csv
bash
AppCompatCacheParser.exe -f SYSTEM --csv salida
bash
AmcacheParser.exe -f Amcache.hve --csv salida
bash
EvtxECmd.exe -d Logs --csv salida --csvf events.csv
Filtra los IDs 4624 (login), 4625 (fallo), 4688 (creación de proceso). 6. Reconstruye actividad de usuario:
bash
JLECmd.exe -d "AutomaticDestinations" --csv salida
SBECmd.exe -d "C:\ruta\hives" --csv salida
En una VM Windows propia, ejecuta un binario "sospechoso" inofensivo (por ejemplo, una copia renombrada de calc.exe en una carpeta rara), luego demuestra su ejecución cruzando al menos tres artefactos independientes.
Criterio de aceptación: presentas evidencia de al menos tres fuentes distintas (Prefetch, ShimCache/AmCache, Event 4688, LNK…) que coinciden en nombre, ruta y ventana temporal del binario, con una conclusión escrita.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| No hay Prefetch | Prefetch deshabilitado (común en servidores/SSD). Usa ShimCache/AmCache. |
| ShimCache "desordenada" | Su orden no es estrictamente cronológico. No infieras tiempos exactos de ahí. |
| Event Logs vacíos | Rotación o borrado. Busca en backups o en SIEM. |
| Registry Explorer no abre el hive | Hive en uso o corrupto. Extrae la copia offline de la imagen. |
| Timestamps en hora local confusa | Convierte todo a UTC con la zona horaria del sistema (hive SYSTEM). |
❓ ¿Prefetch prueba ejecución? Sí: su existencia indica que el programa se ejecutó, con conteo y última fecha. Ausencia no prueba lo contrario.
❓ ¿AmCache tiene hashes? Sí, SHA-1 de ejecutables, muy útil para contrastar contra inteligencia de amenazas.
❓ ¿Qué hive tiene la actividad del usuario? NTUSER.DAT (por perfil) y UsrClass.dat (ShellBags). SYSTEM/SOFTWARE son de máquina.
❓ ¿Puedo confiar en los ShellBags? Sí para probar navegación de carpetas; recuerda que persisten aunque la carpeta ya no exista.
labs/rootcause-windows.Clase 204 — Forense de sistemas de archivos: NTFS y ext4