Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
dfirtriage — Herramienta de adquisición forense digital para respuesta a incidentes basada en Windows. | Kitploit
Herramientas/GitHubGitHub/travisfoley/dfirtriage
Forensia de MemoriaAnálisis ForenseForensia DigitalRespuesta a Incidentes
GitHubtravisfoley/dfirtriage

dfirtriage

Herramienta de adquisición forense digital para respuesta a incidentes basada en Windows.

Ver Repositorio
34851hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

dfirtriage

Herramienta de adquisición forense digital para respuesta a incidentes en Windows.

Cómo usar

Para ejecutar, coloque dfirtriage.exe en el destino o en una unidad USB conectada y ejecútelo con derechos de administrador; use -h para obtener ayuda.


Manual de Usuario de DFIRTriage v6.0

Descripción

Este documento describe la funcionalidad y el uso correcto de la herramienta DFIRtriage. También se incluye información detallada para ayudar en el análisis de la salida. El objetivo es equipar al Respondedor de Incidentes con las herramientas necesarias para recopilar y analizar datos rápidamente.

Acerca de

DFIRtriage es una herramienta de respuesta a incidentes diseñada para proporcionar al Respondedor de Incidentes datos rápidos del host. Al ejecutarse, se recopilarán datos e información seleccionados del host y se colocarán en el directorio de ejecución. DFIRtriage puede ejecutarse desde una unidad USB o de forma remota en el host de destino.

¿Qué hay de nuevo en v6.0?

Reestructuración de la salida

  • Se reorganizaron los archivos y directorios de salida de una manera más lógica.

Registro del tiempo total de ejecución

  • Se añadió el tiempo total de ejecución al archivo de registro (runlog.txt).

Correcciones de errores

  • Se corrigió el estado de salida no cero 1 cuando falta ntuser.dat en un directorio de perfil de usuario.
  • Ahora solo se intenta obtener archivos bloqueados de directorios de perfil de usuario donde existe un archivo ntuser.dat.

Argumentos añadidos para artefactos individuales del sistema

  • Dividir la opción de adquisición de archivos del sistema en artefactos individuales reduce el tamaño total del archivo cuando solo se desea uno y no los tres. -sdb, --srumdb (base de datos SRUM), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys).

Capacidades mejoradas de hash de archivos ejecutables

  • Hashea todos los archivos .dll y .exe en la unidad del sistema operativo. Se recomienda desactivar el escaneo en tiempo real del antivirus al usar los argumentos de hash.

Detalles de procesos en ejecución

  • Se mejoró la información de procesos en ejecución para incluir PID, PPID, nombre del proceso, comando ejecutado para iniciar el proceso y archivos abiertos por el proceso.

Volcado de clave BitLocker

  • Para volcar información de la clave BitLocker de la unidad del sistema operativo, ahora puede pasar el argumento -bl o --bitlocker en la línea de comandos.

Adquisición de memoria ya no es acción predeterminada

  • Para adquirir memoria, debe pasar el argumento -m o --memory en la línea de comandos.

Se eliminó el aviso al usuario al final de la ejecución

  • Ya no es necesario designar el argumento -hl o --headless para omitir el aviso final al usuario; el script se ejecutará hasta completarse, se limpiará y saldrá sin intervención del usuario.

Firewall de Windows

  • Volcado de la configuración del firewall de Windows.
  • Análisis predeterminado de eventos clave del firewall.
  • Extracción del registro completo de eventos del firewall (EVTX) con el argumento -elf.

Informe mejorado de cuentas de usuario

  • Se crea un informe más detallado de cuentas de usuario que incluye SID de cuenta y hora de último inicio de sesión.

dtfind - requisito de administrador eliminado

  • Se eliminó el requisito de permisos de administrador para ejecutar dtfind.

Actualización de herramientas de terceros

  • El conjunto de herramientas core.ir se ha actualizado con las versiones actuales de las herramientas.

IP externa

  • Obtiene la dirección IP externa del endpoint.

PowerShell

  • Ahora adquiere el historial de PowerShell de los comandos ejecutados por SYSTEM.
  • El archivo EVTX completo de PowerShell ahora se extrae con el argumento -elf, --evtlogfiles.

Información del sistema

  • Nuevos datos del sistema y de red recopilados en el informe WLAN.

Registros de eventos

  • Adquiere eventos de montaje de unidades virtuales (VHD) del registro de eventos de operaciones VHD.
  • Se añadieron nuevos eventos de registro de eventos a la colección predeterminada.
  • Extracción de registros completos de eventos de PowerShell y Firewall con el argumento -elf, --evtlogfiles.

Registro de eventos de aplicación

  • Eventos WER solo para fallos de aplicación (1001).
  • Inicio de sesión de usuario con perfil temporal (1511).
  • No se puede crear perfil usando perfil temporal (1518).
  • Eventos de error de aplicación, similares a WER/1001. Estos incluyen la ruta completa al EXE/Módulo con fallo (1000).
  • Eventos de bloqueo/cierre inesperado de aplicación, similares a WER/1001. Estos incluyen la ruta completa al EXE/Módulo con fallo (1002).

Registro de eventos de seguridad

  • Ataque de repetición (4649).
  • Solicitud de TGT Kerberos (4768).
  • Solicitud de ticket de servicio Kerberos (4769).
  • Renovación de ticket de servicio Kerberos (4770).
  • Error de preautenticación Kerberos (4771).
  • Estación de trabajo bloqueada (4800).
  • Estación de trabajo desbloqueada (4801).
  • Se invocó el protector de pantalla (4802).
  • Se descartó el protector de pantalla (4803).
  • Se intentó cambiar la contraseña de una cuenta (4723).
  • Se deshabilitó una cuenta de usuario (4725).
  • Se eliminó una cuenta de usuario (4726).
  • Creaciones de grupos (4727, 4731, 4754).
  • Eliminaciones de miembros de grupo (4729, 4733, 4757).
  • Cambios en grupos (4735, 4737, 4755, 4764).
  • Se bloqueó una cuenta de usuario (4740).
  • Se creó una cuenta de equipo (4741).
  • Se cambió una cuenta de equipo (4742).
  • Se eliminó una cuenta de equipo (4743).
  • Historial SID (4765, 4766).
  • Se desbloqueó una cuenta de usuario (4767).
  • ACL establecida en cuentas (4780).
  • Se cambió la hora del sistema (4616).
  • Se denegó el ticket de servicio Kerberos (4821).
  • Error de autenticación NTLM (4822, 4823).
  • Error de preautenticación Kerberos (4824).
  • Servicios de certificados recibieron una solicitud de certificado (4886).
  • Servicios de certificados aprobaron una solicitud de certificado (4887).
  • Se actualizó una plantilla de Servicios de certificados (4899).
  • Se actualizó la seguridad de la plantilla de Servicios de certificados (4900).
  • Se cambió la política Kerberos (4713).
  • Se realizó una operación en un objeto (4662).

Registro de eventos de PowerShell

  • Actividad de ejecución de bloques de PowerShell (4103).
  • Comando remoto (4104).

Registro de eventos de Firewall de Windows

Modificaciones locales (Niveles 0, 2, 4) (2004, 2005, 2006, 2009, 2033).

Dependencias

El repositorio de la herramienta contiene el conjunto completo de herramientas necesario para una ejecución adecuada y está empaquetado en un solo archivo llamado core.ir. Este archivo .ir es la única dependencia requerida de DFIRtriage cuando se ejecuta en Python y debe residir en un directorio llamado data (es decir, ./data/core.ir). La versión compilada de DFIRtriage tiene el conjunto completo de herramientas integrado y no requiere la adición del archivo ./data/core.ir.

Funcionamiento

DFIRtriage adquiere datos del host en el que se ejecuta. Las ejecuciones desde el teclado se realizan mejor desde un dispositivo USB. Para adquisiciones de hosts remotos, los archivos de DFIRtriage deberán copiarse al destino y luego ejecutarse mediante un shell remoto (por ejemplo, SSH o PSEXEC).

Uso de PSEXEC

ADVERTENCIA: No use argumentos de PSEXEC para pasar credenciales a un sistema remoto para autenticación. Al hacerlo, su nombre de usuario y contraseña se enviarán por la red en texto claro.

Se deben seguir los siguientes pasos para el uso correcto de PSEXEC

  1. Asigne una unidad de red y autentíquese con una cuenta que tenga privilegios administrativos locales en el host de destino.

Puede usar esta conexión asignada para copiar DFIRtriage al destino.

  1. Ahora podemos abrir un shell remoto al host de destino usando PSEXEC.

    psexec \\host\_destino cmd

  2. Ahora tiene un shell remoto en el destino. Todos los comandos ejecutados en este punto se realizan en el host de destino.

Uso

  1. Una vez establecido el shell remoto en el destino, puede cambiar el directorio a la ubicación del archivo DFIRtriage.exe extraído y ejecutarlo.

  2. La adquisición de memoria no ocurre por defecto. Para volcar la memoria, pase el siguiente argumento: -m, --memory

  3. DFIRtriage debe ejecutarse con privilegios administrativos.

ANÁLISIS DE LA SALIDA

Una vez completado, presione Enter para limpiar el directorio de salida. Si ejecuta el ejecutable, los únicos datos restantes serán un archivo comprimido de la salida y DFIRtriage.exe. Si ejecuta el código Python directamente, solo quedarán el script Python de DFIRtriage y un archivo comprimido de la salida.

CARPETA DE SALIDA

El nombre de la carpeta de salida incluye el nombre del host de destino y un código de fecha/hora que indica cuándo se ejecutó DFIRtriage. El formato del código de fecha/hora es YYYYMMDDHHMMSS.

LISTA DE ARTEFACTOS

La tabla a continuación proporciona una lista general del tipo de información y artefactos recopilados por DFIRtriage v6.0.

REFERENCIA DE SALIDA

Esta sección del manual se proporciona para orientar durante el análisis de la salida de DFIRtriage. La información a continuación se proporciona solo como una guía, ya que no sería práctico detallar todos los usos posibles de estos datos. La mayor parte del análisis dependerá del contexto y las habilidades de análisis del Respondedor de Incidentes.

Directorio raíz de salidaNotas de análisis
ForensicImages\Consulte la información a continuación para obtener detalles del contenido.
LiveResponseData.zipDatos de recopilación de triaje comprimidos
triage_acquisition_hashlist.csvEste archivo contiene el valor hash calculado para todos los datos recopilados por DFIRtriage. Esta información se puede utilizar para verificar la integridad de los datos de salida.

ForensicImages \ hddNotas de análisis
.E01, .dd, etcEl script de triaje no adquiere una imagen del sistema de archivos. Esta carpeta está aquí con fines organizativos en caso de que se adquiera una.

ForensicImages \ memoryNotas de análisis
memdump.rawmemdump.raw es una imagen en bruto completa de la memoria volátil que debe adquirirse antes de apagar o reiniciar la máquina de destino. Se deben utilizar múltiples herramientas de análisis de memoria para la validación cruzada de hallazgos.

ForensicImages \ system-filesNotas de análisis
hiberfil.sysHiberfil.sys es una imagen de RAM comprimida creada durante un evento de hibernación del sistema.
pagefile.sysPagefile.sys almacena datos que normalmente se escribirían en la RAM cuando no hay RAM disponible.
srudb.datSrudb.dat contiene información de uso del sistema recopilada por SRUM (Monitor de Recursos de Uso del Sistema)


LiveResponseData \ hashesNotas de análisis
hash-report.csvProporciona un valor hash MD5, SHA-1 o SHA-256 de todos los archivos EXE y DLL accesibles en el sistema de destino si se pasa un argumento (por ejemplo, -sha256). Los datos se pueden revisar en busca de nombres de archivo sospechosos y los valores hash se pueden usar para buscar bases de datos de IOC.


| LiveResponseData \ Network | Notas de Análisis
| -------------------------------------- | ---------------- |
| ARP.txt | Este archivo contiene la caché ARP del sistema objetivo. Aunque el protocolo ARP no es enrutable a Internet, puede ayudar a identificar hosts adicionales en una red que puedan haber sido comprometidos o que se hayan utilizado para lanzar un ataque interno. | | cports.html | Este es un informe muy detallado que muestra las conexiones TCP/UDP en el host objetivo. Además, se proporciona información sobre el proceso que creó la conexión (nombre, PID, etc.), el título de la ventana (si existe) y más. | | DNS_cache.txt | Este es un archivo de registro de la caché DNS del sistema objetivo. Generalmente, el malware puede conectarse a la red para realizar acciones como recolectar exploits adicionales, unirse a una infraestructura de comando y control, esperar más comandos, etc. Es común que el malware esté codificado con nombres de dominio que deben consultarse y resolverse antes de poder conectarse. Esta información se puede encontrar en la caché DNS. | | hosts.txt | Esta es una copia del contenido del archivo HOSTS del sistema | | Internet_settings.txt | Este es un registro de la configuración del adaptador de red local en el host objetivo. Este registro debe revisarse para asegurarse de que la configuración sea correcta y no haya sido alterada. (Por ejemplo, dominios sospechosos agregados a la Lista de búsqueda de sufijos DNS) | | NetBIOS_sessions.txt | Este archivo contendrá información sobre cualquier sesión NetBIOS actual hacia el host objetivo. | | NetBIOS_transferred_files.txt | Este registro mostrará si se transfirieron archivos a través de la red desde el host objetivo utilizando el comando "net file". | | Open_network_connections.txt | Este archivo también contiene información de conexiones TCP/UDP. También se dispone del PID del proceso y el estado de la conexión. Aunque pueda parecer redundante, es esencial para identificar la actividad de red actual y reciente. Algunas de estas herramientas pueden capturar información que otras omiten. Todos los hallazgos deben ser validados. | | routing_table.txt | Este archivo contiene la tabla de enrutamiento del host objetivo. Esta información debe revisarse para asegurarse de que no haya sido modificada con rutas adicionales o una puerta de enlace modificada. Comparar esta información con la tabla de enrutamiento de una máquina conocida como buena puede ser útil. | | Tcpvcon.txt | Información adicional sobre conexiones de red del host objetivo. Contiene tipo de protocolo (TCP/UDP), nombre del proceso, PID, estado, dirección local y dirección remota. |


LiveResponseData \ Network \ WLANNotas de Análisis
wlan-report-latest.htmlEste es un informe de red inalámbrica que muestra todos los eventos Wi-Fi de los últimos tres días y los agrupa por sesiones de conexión Wi-Fi. También muestra los resultados de varios scripts de línea de comandos relacionados con la red y una lista de todos los adaptadores de red en el endpoint.


LiveResponseData \ prefetchNotas de Análisis
parsed-prefetch.txtEste archivo contiene datos analizados de los archivos de prefetch recolectados del sistema objetivo. Información como nombre del archivo, horas de modificación, acceso y creación, número de veces ejecutado, última hora de ejecución, y todas las DLL cargadas y otros archivos dependientes utilizados durante la ejecución.

LiveResponseData \ prefetch \ rawNotas de Análisis
.pfEl subdirectorio "raw" contiene los archivos de prefetch sin procesar encontrados en el sistema objetivo. Estos datos se recolectan y luego se analizan más adelante en el proceso DFIRtriage. Los nombres de los archivos de prefetch le darán una indicación de qué programas se ejecutaron recientemente. Especialmente útil si ya tiene un nombre de binario de una fuente externa.

LiveResponseData \ processesNotas de Análisis
running_processes.csvEste informe proporciona detalles sobre todos los procesos actualmente en ejecución en memoria. La información de PID y PPID ayuda a determinar el orden en que ocurren los procesos en memoria, así como el proceso padre o de generación. Además, proporciona la línea de comandos completa utilizada para ejecutar el proceso.

LiveResponseData \ registryNotas de Análisis
*-parsed.txtSalida de Regripper para cada una de las colmenas del registro.



LiveResponseData \ usbdevices \ usb-install-logsNotas de Análisis
setupapi.*.logEsta es una copia de todos los registros de instalación de dispositivos del sistema objetivo. Estos registros, en correlación con la colmena de registro SYSTEM, se pueden usar para determinar la primera vez que se conectó un dispositivo extraíble (por ejemplo, una unidad USB) al sistema.
PsLoggedon.txtUtilice esta información para ayudar a identificar cualquier usuario (local o remoto) que esté autenticado en el sistema objetivo.


REFERENCIA DE ID DE EVENTO|Registro de eventos|ID de evento|Descripción|

|---|---|---|---| |SEGURIDAD|1102|el usuario borró el registro de seguridad; esto se registra independientemente de la política de auditoría| |SEGURIDAD|4616|Se cambió la hora del sistema| |SEGURIDAD|4624|inicio de sesión exitoso| |SEGURIDAD|4625|inicio de sesión fallido| |SEGURIDAD|4634|Cierre de sesión| |SEGURIDAD|4647|El usuario inició el cierre de sesión| |SEGURIDAD|4648|Uso de RunAs, escalada de privilegios, movimiento lateral| |SEGURIDAD|4649|Ataque de reproducción| |SEGURIDAD|4662|Se realizó una operación en un objeto| |SEGURIDAD|4672|Se intentó iniciar sesión con privilegios especiales| |SEGURIDAD|4697|creación de servicio, los detalles contendrán el nombre de la imagen del servicio (ej. psexec), persistencia| |SEGURIDAD|4698|Tarea programada creada, posible persistencia| |SEGURIDAD|4722|se habilitó una cuenta de usuario| |SEGURIDAD|4724|intento de restablecimiento de contraseña de cuenta de usuario| |SEGURIDAD|4728|miembro agregado a grupo global habilitado para seguridad| |SEGURIDAD|4732|usuario agregado a grupo local privilegiado| |SEGURIDAD|4735|se modificó un grupo local habilitado para seguridad| |SEGURIDAD|4738|se modificó una cuenta de usuario| |SEGURIDAD|4756|se agregó un miembro a un grupo universal habilitado para seguridad| |SEGURIDAD|4768|Solicitud de TGT de Kerberos| |SEGURIDAD|4769|Se solicitó un ticket de servicio Kerberos| |SEGURIDAD|4713|Se modificó la política Kerberos| |SEGURIDAD|4770|Renovación de ticket de servicio Kerberos| |SEGURIDAD|4771|La autenticación previa de Kerberos falló| |SEGURIDAD|4634, 4647|cierre de sesión exitoso| |SEGURIDAD|4672|inicio de sesión de cuenta con derechos de superusuario (es decir, administrador)| |SEGURIDAD|4776|Intento de validación del controlador de dominio| |SEGURIDAD|4778|se reconectó una sesión RDP en lugar de un inicio de sesión nuevo visto en el evento 4624| |SEGURIDAD|4688|nuevo proceso creado (incluye ruta del exe); salida del proceso| |SEGURIDAD|4699|se eliminó una tarea programada| |SEGURIDAD|4700|se habilitó una tarea programada| |SEGURIDAD|4701|tarea programada deshabilitada| |SEGURIDAD|4702|se actualizó una tarea programada| |SEGURIDAD|4720|se creó una cuenta| |SEGURIDAD|4722|Se habilitó una cuenta de usuario| |SEGURIDAD|4723|Se intentó cambiar la contraseña de una cuenta| |SEGURIDAD|4724|Se intentó restablecer la contraseña de una cuenta| |SEGURIDAD|4725|Se deshabilitó una cuenta de usuario| |SEGURIDAD|4726|Se eliminó una cuenta de usuario| |SEGURIDAD|4735, 4737, 4755, 4764|Creación de grupos| |SEGURIDAD|4738|Se modificó una cuenta de usuario| |SEGURIDAD|4740|Se bloqueó una cuenta de usuario| |SEGURIDAD|4741|Se creó una cuenta de equipo| |SEGURIDAD|4742|Se modificó una cuenta de equipo| |SEGURIDAD|4743|Se eliminó una cuenta de equipo| |SEGURIDAD|4765, 4766|Historial de SID| |SEGURIDAD|4767|Se desbloqueó una cuenta de usuario| |SEGURIDAD|4776|inicio de sesión de cuenta exitoso/fallido, puede identificar autenticación para una unidad asignada| |SEGURIDAD|4779|se desconectó una sesión RDP en lugar de un cierre de sesión visto en los eventos 4647 o 4634| |SEGURIDAD|4780|ACL establecida en cuentas| |SEGURIDAD|4798|se enumeró la pertenencia a grupos locales de un usuario| |SEGURIDAD|4799|se enumeró la pertenencia a un grupo local habilitado para seguridad| |SEGURIDAD|4800|Estación de trabajo bloqueada| |SEGURIDAD|4801|Estación de trabajo desbloqueada| |SEGURIDAD|4802|Se invocó el protector de pantalla| |SEGURIDAD|4803|Se descartó el protector de pantalla| |SEGURIDAD|4821|Se denegó el ticket de servicio Kerberos| |SEGURIDAD|4822, 4823|Autenticación NTLM fallida| |SEGURIDAD|4824|La autenticación previa de Kerberos falló| |SEGURIDAD|4825|Usuario denegado de acceso a Escritorio remoto| |SEGURIDAD|4886|Servicios de certificados recibieron una solicitud de certificado| |SEGURIDAD|4887|Servicios de certificados aprobaron una solicitud de certificado| |SEGURIDAD|4899|Se actualizó la plantilla de Servicios de certificados| |SEGURIDAD|4900|Se actualizó la seguridad de la plantilla de Servicios de certificados| |SEGURIDAD|5058|Operación con archivo de clave| |SEGURIDAD|5059|Operación de migración de clave| |SEGURIDAD|5140|se accedió a un recurso compartido de red| |SEGURIDAD|5145|se accedió a un objeto compartido| |SEGURIDAD|7034|el servicio falló inesperadamente| |SEGURIDAD|7036|servicio iniciado o detenido| |SEGURIDAD|7040|tipo de inicio de servicio cambiado (arranque | bajo demanda | deshabilitado)| |APLICACIÓN|1022|nuevo archivo MSI instalado.| |APLICACIÓN|1033|programa instalado mediante instalador MSI| |APLICACIÓN|1034|eliminación de aplicación completada (estado éxito/fallo)| |APLICACIÓN|11707|instalación completada exitosamente| |APLICACIÓN|11708|la operación de instalación falló| |APLICACIÓN|11724|eliminación de aplicación completada exitosamente| |APLICACIÓN|1000|Eventos de bloqueo/fallo de aplicación, como WER/1001 e incluyen la ruta completa al EXE/Módulo con error| |APLICACIÓN|1001, 1002|Eventos WER solo para fallos de aplicación| |APLICACIÓN|1511|El usuario inicia sesión con perfil temporal| |APLICACIÓN|1518|No se puede crear perfil usando perfil temporal| |SISTEMA|6|nuevo filtro de controlador de kernel posible indicación de instalación de rootkit en modo kernel| |SISTEMA|104|el usuario borró el registro del sistema O el registro de aplicaciones | |SISTEMA|7035|se envió una orden de inicio o detención exitosa a un servicio| |SISTEMA|7045|se instaló un nuevo servicio de Windows| |POWERSHELL/OPERACIONAL|600|Comando de PowerShell ejecutado| |POWERSHELL/OPERACIONAL|4105, 4106|Inicio/fin de script de PowerShell| |POWERSHELL/OPERACIONAL|4103|PowerShell ejecuta actividad de bloque| |POWERSHELL/OPERACIONAL|4104|Comando remoto| |MICROSOFT-WINDOWS-VHDMP|1|Disco de superficie - Muestra cuando se monta un archivo de imagen de unidad virtual.  | |WINDOWS FIREWALL CON SEGURIDAD AVANZADA|2004, 2005, 2006, 2009, 2033|Modificaciones locales (Niveles 0, 2, 4)|

Descargar herramienta
ArtefactosDescripción
MemoriaAdquisición de imagen en bruto
Información del sistemaCompilación, versión, parches instalados, información de BitLocker y copias de sombra, etc.
Fecha y hora actualesFecha y hora actual del sistema
PrefetchRecopila y analiza datos de prefetch
Historial de comandos de PowerShellRecopila el historial de comandos de PowerShell de todos los usuarios, incluida la cuenta SYSTEM
Actividad del usuarioInforme HTML de actividad reciente del usuario
Hash de archivosCalcula un hash MD5, SHA-1 o SHA-256 de todos los archivos EXE y DLL en la partición del sistema operativo
Información de redConfiguración de red, tablas de enrutamiento, conexiones, etc.
Entradas de caché DNSLista del contenido completo de la caché DNS
Información de tabla ARPLista del contenido completo de la caché ARP
Información de NetBIOSSesiones NetBIOS activas, archivos transferidos, etc.
Registro de actualizaciones de WindowsRecopila información de actualizaciones y genera el registro de actualizaciones de Windows
Registros de eventos de WindowsRecopila y analiza múltiples registros de eventos de Windows
Información de procesosProcesos, PID, ruta de imagen y línea de comandos completa
Lista de archivos abiertos remotamenteArchivos en el sistema de destino abiertos por hosts remotos
Lista de directorios ocultosLista de todos los directorios ocultos en la partición del sistema
Flujos de datos alternativosLista de archivos que contienen flujos de datos alternativos
Listado completo de archivosLista completa de todos los archivos en la partición del sistema
Lista de tareas programadasLista de todas las tareas programadas configuradas
Hash de todos los datos de triaje recopiladosHash SHA-256 de todos los datos recopilados por DFIRtriage
Información de cuentas de usuario locales y de dominioNombres de usuario, rutas de perfil, SID de cuenta, etc.
Información de inicio automáticoTodas las ubicaciones y contenido de inicio automático
Usuarios conectadosTodos los usuarios actualmente conectados al sistema de destino
Hives del registroDescarga todas las hives del registro
Artefactos USBRecopila datos necesarios para analizar información de uso de USB
Historial del navegadorInforme agregado del historial del navegador
Base de datos SRUMInformación de uso del sistema recopilada por SRUM (Monitor de Recursos de Uso del Sistema)
LiveResponseData \ filesystemNotas de análisis
Alternate_data_streams.txtContiene todos los archivos en el sistema de destino que contienen contenido de flujo de datos alternativo. Los flujos de datos alternativos pueden usarse para ocultar fácilmente información, o incluso archivos completos, mientras permanecen sin ser detectados por el usuario.
full_file_list.csv.zipEste informe es muy útil para determinar si una carpeta o archivo conocido está presente en el sistema de destino.
List_hidden_directories.txtRegistro de todos los directorios que han sido ocultados al usuario. Este registro debe revisarse en busca de directorios ocultos sospechosos en ubicaciones inusuales (por ejemplo, en carpetas temporales de usuario).
psfile.txtRevise la información para determinar si hay archivos abiertos de forma remota en el host de destino.
shadow_files.txtProporciona detalles sobre los puntos de volumen de sombra disponibles en el sistema de destino.
LiveResponseData \ logsNotas de análisis
BrowsingHistoryView.csvOfrece una revisión rápida de la actividad del navegador. Contendrá información de IE, Chrome, Firefox y Safari si está disponible. El argumento -bho se puede usar al ejecutar para forzar una adquisición "solo" del historial del navegador.
eventlogs_key_events.csvHay un total de 96 eventos seleccionados de los registros de eventos de aplicación, sistema, seguridad y PowerShell, y este archivo de registro se genera por defecto.
eventlogs-all.csvContiene datos analizados de todos los eventos en los registros de eventos de Aplicación, Sistema, Seguridad y PowerShell. Creado por el argumento de línea de comandos "-elpa, --evtlogparseall".
firewall_events.csvEste registro contiene todos los eventos de modificación del Firewall de Windows (Niveles 0, 2, 4).
rdp_logon_logoff_events.csvContiene todos los eventos de inicio y cierre de sesión de escritorio remoto de los registros de eventos del Administrador de sesiones locales de Servicios de Terminal de Windows.
vhd_mount_log.csvEste registro mostrará detalles sobre archivos de imagen (por ejemplo, archivos ISO) montados en el sistema.
EVTX filesSi se usa el argumento "-elf, --eventlogfiles", se adquirirán copias completas de los registros de eventos de Aplicación, Sistema, Seguridad, PowerShell y Firewall.
powershell_command_history_.txtContiene el historial de comandos de PowerShell de todos los usuarios si está disponible.
LiveResponseData \ persistenceNotas de Análisis
autorunsc.txtEsta información mostrará todos los programas que Windows ejecutará automáticamente al iniciarse. Este es un método muy común utilizado por el malware para mantener la persistencia en un sistema. Estos datos pueden revisarse para buscar nombres y rutas de archivos sospechosos.
Loaded_dlls.txtEste archivo contiene un listado de procesos que incluye todas las DLL cargadas para cada proceso en ejecución. La persistencia se puede lograr inyectando una DLL maliciosa en un proceso normal de Windows. Estos datos deben examinarse en busca de DLL sospechosas. Es muy útil tener una lista de DLL cargadas de un sistema conocido como bueno para comparar.
scheduled_tasks.txtEste archivo contiene todas las tareas programadas encontradas en el sistema objetivo. Insertar una tarea programada en el host objetivo es un método común utilizado por el malware para mantener la persistencia en la máquina víctima. Esta información debe revisarse para detectar tareas sospechosas.
services_aw_processes.txtEste archivo proporciona una lista de servicios en ejecución en el sistema objetivo, con el nombre del proceso asociado y su PID. Los servicios rogue son otro mecanismo de persistencia que puede ser utilizado por el malware.
LiveResponseData \ registry \ rawNotas de Análisis
NTUSER & USRCLASSSe adquiere una copia de las colmenas de registro de usuario NTUSER.dat y USRCLASS.dat para todos los perfiles de usuario encontrados en el sistema objetivo. Estos archivos de registro de usuario contienen información sobre el comportamiento general del usuario, como documentos vistos recientemente, URL escritas, puntos de montaje, unidades asignadas, términos de búsqueda locales, software desinstalado y más. Estos archivos pueden analizarse con Regripper para un análisis más fácil.
SAMUna copia de la colmena del registro del Administrador de cuentas de seguridad (SAM) del sistema objetivo. El archivo de registro SAM contiene información de usuarios y grupos locales, como identificadores de seguridad (SID) para cuentas y grupos locales, información sobre creación y eliminación de cuentas y grupos. Este archivo puede analizarse con Regripper para un análisis más fácil.
SECURITYUna copia de la colmena de registro de Seguridad (SECURITY) del sistema objetivo. La colmena de registro SECURITY contiene información de seguridad de cuentas y del sistema, como políticas de seguridad local, asignaciones de derechos de usuario, políticas de contraseñas y más. La colmena SECURITY está vinculada a la colmena SAM para la precisión de las actualizaciones. Este archivo puede analizarse con Regripper para un análisis más fácil.
SOFTWAREUna copia de la colmena de registro de Software (SOFTWARE) del sistema objetivo. La colmena de registro SOFTWARE contiene información sobre software instalado, software desinstalado, asociaciones de extensiones de archivo, último usuario que inició sesión y más. Este archivo puede analizarse con Regripper para un análisis más fácil.
SYSTEMUna copia de la colmena de registro del Sistema (SYSTEM) del sistema objetivo. La colmena de registro SYSTEM contiene información específica de la configuración de software y hardware del sistema objetivo. Por ejemplo, el registro SYSTEM contiene parámetros de inicio del sistema, configuraciones de controladores de dispositivos, configuraciones de hardware, ajustes de zona horaria, nombres de equipo, conexiones USB y punteros, y más. Este archivo puede analizarse con Regripper para un análisis más fácil.
LiveResponseData \ systemNotas de Análisis
Bitlocker_key.txtEste archivo contiene las claves de recuperación de BitLocker encontradas en el endpoint. Creado por el argumento de línea de comandos "-bl, --bitlocker".
firewall_config.txtUna exportación de todas las reglas configuradas del Firewall de Windows
system_info.txtInformación detallada del sistema objetivo.
Windows_codepage.txtEste archivo contiene el identificador de página de códigos activa en el sistema objetivo. La compilación típica de EHI de Norteamérica debería tener un valor de página de códigos de "437". Esto normalmente no es un problema, pero modificar este valor causará corrupción de datos.
Windows_Version.txtContiene la versión de Windows que se ejecuta en el sistema objetivo.
WindowsUpdate.logEl registro de actualizaciones de Windows ya no lo crea el sistema a partir de Windows 10, por lo que lo estamos construyendo a partir de datos convertidos de registros de seguimiento de eventos (ETL).
LiveResponseData \ userNotas de Análisis
List_users.txtEste archivo simplemente contiene una lista de todas las cuentas de usuario locales encontradas en el sistema objetivo. Este archivo puede revisarse para detectar cuentas locales sospechosas.
Local_user_list.txtUna lista de todas las cuentas de usuario locales.
LastActivityView.htmlUn informe HTML de la actividad reciente del usuario.
PsLoggedon.txtUtilice esta información para ayudar a identificar cualquier usuario (local o remoto) que esté autenticado en el sistema objetivo.
user_acct_report.txtProporciona nombres de usuario locales y de dominio, rutas de perfil, SID de cuenta, etc.
(nota: borrar el registro de aplicaciones crea un evento en el registro del sistema, no en el registro de aplicaciones)
Ej. “El VHD C:\Users<USUARIO>\AppData\Local\Temp\1\Temp1_KYC_BP12(Dec15).zip\KYC#BP12.img se ha puesto en línea (superficie) como número de disco 0.”