Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de eventos, y lo que queda cuando se borran

5 tareas · 45 min · Principiante

Los registros de eventos de Windows cuentan lo que el sistema decidió anotar: inicios de sesión, servicios instalados, tareas creadas, procesos nuevos si la auditoría estaba encendida. Tienen dos límites que el analista tiene que tener presentes. Lo que no se audita no se escribe, y lo que sí se escribe se puede borrar. En `cmc-ws-compras03` alguien vació el registro de Seguridad a media tarde, y tienes tres fuentes para reconstruir qué pasó: lo que quedó en el equipo, la copia del colector central y el registro del Sistema. Solo lectura de tablas.

0 de 5 · 0%

Objetivo de la sala

Los registros de eventos de Windows cuentan lo que el sistema decidió anotar: inicios de sesión, servicios instalados, tareas creadas, procesos nuevos si la auditoría estaba encendida. Tienen dos límites que el analista tiene que tener presentes. Lo que no se audita no se escribe, y lo que sí se escribe se puede borrar. En `cmc-ws-compras03` alguien vació el registro de Seguridad a media tarde, y tienes tres fuentes para reconstruir qué pasó: lo que quedó en el equipo, la copia del colector central y el registro del Sistema. Solo lectura de tablas.

Cuando alguien vacía el registro de Seguridad, Windows escribe como primer evento del registro nuevo un 1102: «el registro de auditoría fue borrado», con la cuenta y la sesión que lo hizo. Es lo contrario de pasar desapercibido: el borrado deja una marca de sí mismo. Lo que el 1102 no dice es qué contenía el registro que desapareció.

Dos precisiones de oficio. La cuenta del evento es la de la sesión desde la que se hizo, no necesariamente la de la persona que la usaba. Y el borrado de un canal no toca a los demás: el del Sistema, el del Programador de tareas y el de PowerShell son ficheros distintos.

Responde para continuar

El registro de Seguridad local empieza con un evento 1102 firmado por `nsandoval`. ¿Qué prueba?

Ver pista de ayuda

Un evento anota la cuenta de la sesión, no la identidad de quien la manejaba. Y anota el borrado, no el contenido.

Una hora del borrado exacta fija un punto en la línea de tiempo: todo lo que el registro local debería contener antes de ese instante falta, y todo lo que contenga después es fiable. También sirve para cruzar con otras fuentes: ¿qué hacía la cuenta en ese instante, desde qué origen, con qué sesión abierta?

Lee el registro de Seguridad del equipo. El evento que lo inaugura trae la hora en UTC.

Responde para continuar

¿A qué hora UTC se borró el registro de Seguridad de la estación?

Formato esperado: __:__:__

Ver pista de ayuda

Ejecuta `SELECT * FROM seguridad_local` y lee la hora del evento de borrado.

Las empresas que reenvían los eventos a un colector central tienen una segunda copia que el atacante, desde un solo equipo, no puede borrar. Comparar el registro local con el del colector dice exactamente cuánto se perdió: los eventos anteriores al borrado que el colector tiene y el equipo ya no. Ese número no es un detalle; es el tamaño de la laguna que hay que declarar en el informe.

Lee las dos tablas de Seguridad y cuenta los eventos anteriores al borrado que solo existen en el colector.

Responde para continuar

¿Cuántos eventos anteriores al borrado tiene el colector central y el registro local del equipo ya no conserva?

Ver pista de ayuda

Ejecuta `SELECT * FROM seguridad_colector` y `SELECT * FROM seguridad_local`. Cuenta las filas del colector con hora anterior a la del evento de borrado.

El evento 4688, el que anota cada proceso nuevo con su proceso padre y su línea de comandos, solo existe si la política de auditoría de creación de procesos estaba activada, y la línea de comandos viene vacía si una segunda política no está habilitada. Por defecto, en muchos equipos no lo está. Así que la ausencia de eventos 4688 en un equipo no cuenta que no se ejecutó nada: cuenta que nadie lo estaba anotando.

Consulta la configuración de auditoría del equipo antes de sacar conclusiones de un registro que no trae procesos.

Responde para continuar

Ni el registro local ni el del colector traen un solo 4688 en la estación. ¿Qué concluyes?

Ver pista de ayuda

Ejecuta `SELECT * FROM auditoria` y lee el estado de la política que genera el 4688.

El registro del Sistema anota, entre otras cosas, cada servicio que se instala con el evento 7045: nombre, ruta del binario y modo de inicio. Un servicio nuevo con inicio automático cuyo binario está en una carpeta de datos del sistema, y no en una de programas, es un candidato claro a persistencia; el módulo 5 te enseñó a reconocerla y aquí la lees como evidencia.

El Sistema no se vació. Hay dos servicios instalados en la tabla; uno es de un navegador instalado en su carpeta de programas, y el otro no.

Responde para continuar

Escribe el nombre del servicio instalado cuyo binario está en `C:\ProgramData` y arranca solo.

Ver pista de ayuda

Ejecuta `SELECT * FROM sistema` y lee el nombre y la ruta de cada servicio instalado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad