Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Procesos y línea de comandos — el 4688 y su padre

4 tareas · 35 min · Principiante

Un inicio de sesión dice quién entró; lo que hizo después lo cuentan los procesos que arrancó. Windows puede escribir un evento por cada programa que se ejecuta, con su línea de comandos y el programa que lo lanzó, pero solo si alguien lo dejó configurado. Aquí aprendes qué hay que encender para tener esa visibilidad y a leer la relación padre-hijo que delata a un documento que hace cosas que un documento no hace.

0 de 4 · 0%

Objetivo de la sala

Un inicio de sesión dice quién entró; lo que hizo después lo cuentan los procesos que arrancó. Windows puede escribir un evento por cada programa que se ejecuta, con su línea de comandos y el programa que lo lanzó, pero solo si alguien lo dejó configurado. Aquí aprendes qué hay que encender para tener esa visibilidad y a leer la relación padre-hijo que delata a un documento que hace cosas que un documento no hace.

El evento 4688 («se creó un proceso nuevo») es de los más valiosos del registro de Seguridad, y de los que más faltan cuando se necesita. Por defecto Windows no lo escribe: hay que activar la auditoría de creación de procesos en la directiva de grupo. Y aun activado, por defecto no incluye la línea de comandos: hay una segunda directiva, «incluir la línea de comandos en los eventos de creación de procesos», que también hay que encender.

Sin esa segunda directiva, el 4688 dice que se ejecutó powershell.exe y nada más; con ella dice qué le pidieron. Descubrir en mitad de un incidente que la auditoría estaba apagada es una de las lecciones más caras del oficio, y por eso revisar qué fuentes escriben qué es parte del trabajo del analista, no solo de quien administra los equipos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Los 4688 de un equipo muestran el programa ejecutado pero nunca sus argumentos. ¿Qué falta?

Ver pista de ayuda

El 4688 tiene dos interruptores: uno para escribir el evento y otro para incluir los argumentos.

Cada 4688 trae el proceso creador: el programa que lanzó al nuevo. Esa relación es una de las señales más fuertes que tiene un SOC, porque casi todo programa tiene padres normales. explorer.exe lanza lo que el usuario abre con doble clic. services.exe lanza servicios. Una hoja de cálculo no lanza intérpretes de comandos.

Cuando excel.exe o winword.exe aparecen como padre de cmd.exe o powershell.exe, lo más probable es un documento con macro haciendo algo que el usuario no ve. En MITRE ATT&CK es la ejecución por intérprete de comandos (T1059) y suele venir después de un correo con adjunto. El analista no necesita abrir el documento para sospechar: le basta con ver quién es el padre.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál de estas relaciones padre → hijo merece revisión inmediata en un equipo de oficina?

Ver pista de ayuda

Pregúntate si el padre tiene un motivo normal para lanzar a ese hijo.

Cuando la línea de comandos sí está, hay argumentos que por sí solos piden atención, aunque no prueban nada. -WindowStyle Hidden pide que no se vea la ventana. -NoProfile evita cargar la configuración del usuario. -EncodedCommand (o -enc) pasa el contenido en Base64 para que no se lea a simple vista. Un administrador puede usar cualquiera de ellos; usar los tres a la vez, lanzados por una hoja de cálculo, ya es una historia.

El analista no ejecuta nada para comprobarlo: lee. Decodificar el Base64 en una herramienta aislada, o mejor aún, buscar el registro de bloques de script de PowerShell (lo verás en la sala siguiente), dice qué contenía sin correr el riesgo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Un 4688 muestra powershell.exe con -NoProfile -WindowStyle Hidden -EncodedCommand. ¿Qué haces primero?

Ver pista de ayuda

Los argumentos piden atención; el padre y el contenido deciden. Nada se ejecuta para comprobarlo.

En la consola tienes los 4688 del equipo del-ws-022 de la mañana del 30 de septiembre, la víspera de la sesión remota de madrugada. Entre decenas de procesos normales hay un intérprete lanzado con la ventana oculta. Encuentra qué programa lo lanzó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del proceso padre que lanzó el powershell.exe con la ventana oculta en del-ws-022.

Ver pista de ayuda

Ejecuta `SELECT * FROM procesos WHERE proceso = 'powershell.exe'` y lee la columna «padre» de la fila cuya línea de comandos esconde la ventana.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

SIEM · Delta Cargo — creación de procesos (4688) en del-ws-022
OpenSearch · consultas guardadas

Tablas

procesos

  • hora
  • proceso
  • padre
  • cuenta
  • linea_de_comandos
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad