🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProcesos y línea de comandos — el 4688 y su padre
4 tareas · 35 min · Principiante
Un inicio de sesión dice quién entró; lo que hizo después lo cuentan los procesos que arrancó. Windows puede escribir un evento por cada programa que se ejecuta, con su línea de comandos y el programa que lo lanzó, pero solo si alguien lo dejó configurado. Aquí aprendes qué hay que encender para tener esa visibilidad y a leer la relación padre-hijo que delata a un documento que hace cosas que un documento no hace.
Objetivo de la sala
Un inicio de sesión dice quién entró; lo que hizo después lo cuentan los procesos que arrancó. Windows puede escribir un evento por cada programa que se ejecuta, con su línea de comandos y el programa que lo lanzó, pero solo si alguien lo dejó configurado. Aquí aprendes qué hay que encender para tener esa visibilidad y a leer la relación padre-hijo que delata a un documento que hace cosas que un documento no hace.El evento 4688 («se creó un proceso nuevo») es de los más valiosos del registro de Seguridad, y de los que más faltan cuando se necesita. Por defecto Windows no lo escribe: hay que activar la auditoría de creación de procesos en la directiva de grupo. Y aun activado, por defecto no incluye la línea de comandos: hay una segunda directiva, «incluir la línea de comandos en los eventos de creación de procesos», que también hay que encender.
Sin esa segunda directiva, el 4688 dice que se ejecutó powershell.exe y nada más; con ella dice qué le pidieron. Descubrir en mitad de un incidente que la auditoría estaba apagada es una de las lecciones más caras del oficio, y por eso revisar qué fuentes escriben qué es parte del trabajo del analista, no solo de quien administra los equipos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Los 4688 de un equipo muestran el programa ejecutado pero nunca sus argumentos. ¿Qué falta?
Ver pista de ayuda
El 4688 tiene dos interruptores: uno para escribir el evento y otro para incluir los argumentos.
Cada 4688 trae el proceso creador: el programa que lanzó al nuevo. Esa relación es una de las señales más fuertes que tiene un SOC, porque casi todo programa tiene padres normales. explorer.exe lanza lo que el usuario abre con doble clic. services.exe lanza servicios. Una hoja de cálculo no lanza intérpretes de comandos.
Cuando excel.exe o winword.exe aparecen como padre de cmd.exe o powershell.exe, lo más probable es un documento con macro haciendo algo que el usuario no ve. En MITRE ATT&CK es la ejecución por intérprete de comandos (T1059) y suele venir después de un correo con adjunto. El analista no necesita abrir el documento para sospechar: le basta con ver quién es el padre.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál de estas relaciones padre → hijo merece revisión inmediata en un equipo de oficina?
Ver pista de ayuda
Pregúntate si el padre tiene un motivo normal para lanzar a ese hijo.
Cuando la línea de comandos sí está, hay argumentos que por sí solos piden atención, aunque no prueban nada. -WindowStyle Hidden pide que no se vea la ventana. -NoProfile evita cargar la configuración del usuario. -EncodedCommand (o -enc) pasa el contenido en Base64 para que no se lea a simple vista. Un administrador puede usar cualquiera de ellos; usar los tres a la vez, lanzados por una hoja de cálculo, ya es una historia.
El analista no ejecuta nada para comprobarlo: lee. Decodificar el Base64 en una herramienta aislada, o mejor aún, buscar el registro de bloques de script de PowerShell (lo verás en la sala siguiente), dice qué contenía sin correr el riesgo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un 4688 muestra powershell.exe con -NoProfile -WindowStyle Hidden -EncodedCommand. ¿Qué haces primero?
Ver pista de ayuda
Los argumentos piden atención; el padre y el contenido deciden. Nada se ejecuta para comprobarlo.
En la consola tienes los 4688 del equipo del-ws-022 de la mañana del 30 de septiembre, la víspera de la sesión remota de madrugada. Entre decenas de procesos normales hay un intérprete lanzado con la ventana oculta. Encuentra qué programa lo lanzó.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del proceso padre que lanzó el powershell.exe con la ventana oculta en del-ws-022.
Ver pista de ayuda
Ejecuta `SELECT * FROM procesos WHERE proceso = 'powershell.exe'` y lee la columna «padre» de la fila cuya línea de comandos esconde la ventana.
Conectando con la base…
Tablas
procesos
- hora
- proceso
- padre
- cuenta
- linea_de_comandos
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.