
Herramienta de adquisición forense digital para respuesta a incidentes basada en Windows.
Herramienta de adquisición forense digital para respuesta a incidentes en Windows.
Para ejecutar, coloque dfirtriage.exe en el destino o en una unidad USB conectada y ejecútelo con derechos de administrador; use -h para obtener ayuda.
Este documento describe la funcionalidad y el uso correcto de la herramienta DFIRtriage. También se incluye información detallada para ayudar en el análisis de la salida. El objetivo es equipar al Respondedor de Incidentes con las herramientas necesarias para recopilar y analizar datos rápidamente.
DFIRtriage es una herramienta de respuesta a incidentes diseñada para proporcionar al Respondedor de Incidentes datos rápidos del host. Al ejecutarse, se recopilarán datos e información seleccionados del host y se colocarán en el directorio de ejecución. DFIRtriage puede ejecutarse desde una unidad USB o de forma remota en el host de destino.
Reestructuración de la salida
Registro del tiempo total de ejecución
Correcciones de errores
Argumentos añadidos para artefactos individuales del sistema
-sdb, --srumdb (base de datos SRUM), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys).Capacidades mejoradas de hash de archivos ejecutables
Detalles de procesos en ejecución
Volcado de clave BitLocker
-bl o --bitlocker en la línea de comandos.Adquisición de memoria ya no es acción predeterminada
-m o --memory en la línea de comandos.Se eliminó el aviso al usuario al final de la ejecución
-hl o --headless para omitir el aviso final al usuario; el script se ejecutará hasta completarse, se limpiará y saldrá sin intervención del usuario.Firewall de Windows
-elf.Informe mejorado de cuentas de usuario
dtfind - requisito de administrador eliminado
Actualización de herramientas de terceros
IP externa
PowerShell
-elf, --evtlogfiles.Información del sistema
Registros de eventos
-elf, --evtlogfiles.Registro de eventos de aplicación
Registro de eventos de seguridad
Registro de eventos de PowerShell
Registro de eventos de Firewall de Windows
Modificaciones locales (Niveles 0, 2, 4) (2004, 2005, 2006, 2009, 2033).
El repositorio de la herramienta contiene el conjunto completo de herramientas necesario para una ejecución adecuada y está empaquetado en un solo archivo llamado core.ir. Este archivo .ir es la única dependencia requerida de DFIRtriage cuando se ejecuta en Python y debe residir en un directorio llamado data (es decir, ./data/core.ir). La versión compilada de DFIRtriage tiene el conjunto completo de herramientas integrado y no requiere la adición del archivo ./data/core.ir.
DFIRtriage adquiere datos del host en el que se ejecuta. Las ejecuciones desde el teclado se realizan mejor desde un dispositivo USB. Para adquisiciones de hosts remotos, los archivos de DFIRtriage deberán copiarse al destino y luego ejecutarse mediante un shell remoto (por ejemplo, SSH o PSEXEC).
ADVERTENCIA: No use argumentos de PSEXEC para pasar credenciales a un sistema remoto para autenticación. Al hacerlo, su nombre de usuario y contraseña se enviarán por la red en texto claro.
Se deben seguir los siguientes pasos para el uso correcto de PSEXEC
Puede usar esta conexión asignada para copiar DFIRtriage al destino.
Ahora podemos abrir un shell remoto al host de destino usando PSEXEC.
psexec \\host\_destino cmd
Ahora tiene un shell remoto en el destino. Todos los comandos ejecutados en este punto se realizan en el host de destino.
Uso
Una vez establecido el shell remoto en el destino, puede cambiar el directorio a la ubicación del archivo DFIRtriage.exe extraído y ejecutarlo.
La adquisición de memoria no ocurre por defecto. Para volcar la memoria, pase el siguiente argumento: -m, --memory
DFIRtriage debe ejecutarse con privilegios administrativos.
Una vez completado, presione Enter para limpiar el directorio de salida. Si ejecuta el ejecutable, los únicos datos restantes serán un archivo comprimido de la salida y DFIRtriage.exe. Si ejecuta el código Python directamente, solo quedarán el script Python de DFIRtriage y un archivo comprimido de la salida.
El nombre de la carpeta de salida incluye el nombre del host de destino y un código de fecha/hora que indica cuándo se ejecutó DFIRtriage. El formato del código de fecha/hora es YYYYMMDDHHMMSS.
La tabla a continuación proporciona una lista general del tipo de información y artefactos recopilados por DFIRtriage v6.0.
Esta sección del manual se proporciona para orientar durante el análisis de la salida de DFIRtriage. La información a continuación se proporciona solo como una guía, ya que no sería práctico detallar todos los usos posibles de estos datos. La mayor parte del análisis dependerá del contexto y las habilidades de análisis del Respondedor de Incidentes.
| Directorio raíz de salida | Notas de análisis |
|---|---|
| ForensicImages\ | Consulte la información a continuación para obtener detalles del contenido. |
| LiveResponseData.zip | Datos de recopilación de triaje comprimidos |
| triage_acquisition_hashlist.csv | Este archivo contiene el valor hash calculado para todos los datos recopilados por DFIRtriage. Esta información se puede utilizar para verificar la integridad de los datos de salida. |
| ForensicImages \ hdd | Notas de análisis |
|---|---|
| .E01, .dd, etc | El script de triaje no adquiere una imagen del sistema de archivos. Esta carpeta está aquí con fines organizativos en caso de que se adquiera una. |
| ForensicImages \ memory | Notas de análisis |
|---|---|
| memdump.raw | memdump.raw es una imagen en bruto completa de la memoria volátil que debe adquirirse antes de apagar o reiniciar la máquina de destino. Se deben utilizar múltiples herramientas de análisis de memoria para la validación cruzada de hallazgos. |
| ForensicImages \ system-files | Notas de análisis |
|---|---|
| hiberfil.sys | Hiberfil.sys es una imagen de RAM comprimida creada durante un evento de hibernación del sistema. |
| pagefile.sys | Pagefile.sys almacena datos que normalmente se escribirían en la RAM cuando no hay RAM disponible. |
| srudb.dat | Srudb.dat contiene información de uso del sistema recopilada por SRUM (Monitor de Recursos de Uso del Sistema) |
| LiveResponseData \ hashes | Notas de análisis |
|---|---|
| hash-report.csv | Proporciona un valor hash MD5, SHA-1 o SHA-256 de todos los archivos EXE y DLL accesibles en el sistema de destino si se pasa un argumento (por ejemplo, -sha256). Los datos se pueden revisar en busca de nombres de archivo sospechosos y los valores hash se pueden usar para buscar bases de datos de IOC. |
| LiveResponseData \ Network | Notas de Análisis
| -------------------------------------- | ---------------- |
| ARP.txt | Este archivo contiene la caché ARP del sistema objetivo. Aunque el protocolo ARP no es enrutable a Internet, puede ayudar a identificar hosts adicionales en una red que puedan haber sido comprometidos o que se hayan utilizado para lanzar un ataque interno. |
| cports.html | Este es un informe muy detallado que muestra las conexiones TCP/UDP en el host objetivo. Además, se proporciona información sobre el proceso que creó la conexión (nombre, PID, etc.), el título de la ventana (si existe) y más. |
| DNS_cache.txt | Este es un archivo de registro de la caché DNS del sistema objetivo. Generalmente, el malware puede conectarse a la red para realizar acciones como recolectar exploits adicionales, unirse a una infraestructura de comando y control, esperar más comandos, etc. Es común que el malware esté codificado con nombres de dominio que deben consultarse y resolverse antes de poder conectarse. Esta información se puede encontrar en la caché DNS. |
| hosts.txt | Esta es una copia del contenido del archivo HOSTS del sistema |
| Internet_settings.txt | Este es un registro de la configuración del adaptador de red local en el host objetivo. Este registro debe revisarse para asegurarse de que la configuración sea correcta y no haya sido alterada. (Por ejemplo, dominios sospechosos agregados a la Lista de búsqueda de sufijos DNS) |
| NetBIOS_sessions.txt | Este archivo contendrá información sobre cualquier sesión NetBIOS actual hacia el host objetivo. |
| NetBIOS_transferred_files.txt | Este registro mostrará si se transfirieron archivos a través de la red desde el host objetivo utilizando el comando "net file". |
| Open_network_connections.txt | Este archivo también contiene información de conexiones TCP/UDP. También se dispone del PID del proceso y el estado de la conexión. Aunque pueda parecer redundante, es esencial para identificar la actividad de red actual y reciente. Algunas de estas herramientas pueden capturar información que otras omiten. Todos los hallazgos deben ser validados. |
| routing_table.txt | Este archivo contiene la tabla de enrutamiento del host objetivo. Esta información debe revisarse para asegurarse de que no haya sido modificada con rutas adicionales o una puerta de enlace modificada. Comparar esta información con la tabla de enrutamiento de una máquina conocida como buena puede ser útil. |
| Tcpvcon.txt | Información adicional sobre conexiones de red del host objetivo. Contiene tipo de protocolo (TCP/UDP), nombre del proceso, PID, estado, dirección local y dirección remota. |
| LiveResponseData \ Network \ WLAN | Notas de Análisis |
|---|---|
| wlan-report-latest.html | Este es un informe de red inalámbrica que muestra todos los eventos Wi-Fi de los últimos tres días y los agrupa por sesiones de conexión Wi-Fi. También muestra los resultados de varios scripts de línea de comandos relacionados con la red y una lista de todos los adaptadores de red en el endpoint. |
| LiveResponseData \ prefetch | Notas de Análisis |
|---|---|
| parsed-prefetch.txt | Este archivo contiene datos analizados de los archivos de prefetch recolectados del sistema objetivo. Información como nombre del archivo, horas de modificación, acceso y creación, número de veces ejecutado, última hora de ejecución, y todas las DLL cargadas y otros archivos dependientes utilizados durante la ejecución. |
| LiveResponseData \ prefetch \ raw | Notas de Análisis |
|---|---|
| .pf | El subdirectorio "raw" contiene los archivos de prefetch sin procesar encontrados en el sistema objetivo. Estos datos se recolectan y luego se analizan más adelante en el proceso DFIRtriage. Los nombres de los archivos de prefetch le darán una indicación de qué programas se ejecutaron recientemente. Especialmente útil si ya tiene un nombre de binario de una fuente externa. |
| LiveResponseData \ processes | Notas de Análisis |
|---|---|
| running_processes.csv | Este informe proporciona detalles sobre todos los procesos actualmente en ejecución en memoria. La información de PID y PPID ayuda a determinar el orden en que ocurren los procesos en memoria, así como el proceso padre o de generación. Además, proporciona la línea de comandos completa utilizada para ejecutar el proceso. |
| LiveResponseData \ registry | Notas de Análisis |
|---|---|
| *-parsed.txt | Salida de Regripper para cada una de las colmenas del registro. |
| LiveResponseData \ usbdevices \ usb-install-logs | Notas de Análisis |
|---|---|
| setupapi.*.log | Esta es una copia de todos los registros de instalación de dispositivos del sistema objetivo. Estos registros, en correlación con la colmena de registro SYSTEM, se pueden usar para determinar la primera vez que se conectó un dispositivo extraíble (por ejemplo, una unidad USB) al sistema. |
| PsLoggedon.txt | Utilice esta información para ayudar a identificar cualquier usuario (local o remoto) que esté autenticado en el sistema objetivo. |
|---|---|---|---| |SEGURIDAD|1102|el usuario borró el registro de seguridad; esto se registra independientemente de la política de auditoría| |SEGURIDAD|4616|Se cambió la hora del sistema| |SEGURIDAD|4624|inicio de sesión exitoso| |SEGURIDAD|4625|inicio de sesión fallido| |SEGURIDAD|4634|Cierre de sesión| |SEGURIDAD|4647|El usuario inició el cierre de sesión| |SEGURIDAD|4648|Uso de RunAs, escalada de privilegios, movimiento lateral| |SEGURIDAD|4649|Ataque de reproducción| |SEGURIDAD|4662|Se realizó una operación en un objeto| |SEGURIDAD|4672|Se intentó iniciar sesión con privilegios especiales| |SEGURIDAD|4697|creación de servicio, los detalles contendrán el nombre de la imagen del servicio (ej. psexec), persistencia| |SEGURIDAD|4698|Tarea programada creada, posible persistencia| |SEGURIDAD|4722|se habilitó una cuenta de usuario| |SEGURIDAD|4724|intento de restablecimiento de contraseña de cuenta de usuario| |SEGURIDAD|4728|miembro agregado a grupo global habilitado para seguridad| |SEGURIDAD|4732|usuario agregado a grupo local privilegiado| |SEGURIDAD|4735|se modificó un grupo local habilitado para seguridad| |SEGURIDAD|4738|se modificó una cuenta de usuario| |SEGURIDAD|4756|se agregó un miembro a un grupo universal habilitado para seguridad| |SEGURIDAD|4768|Solicitud de TGT de Kerberos| |SEGURIDAD|4769|Se solicitó un ticket de servicio Kerberos| |SEGURIDAD|4713|Se modificó la política Kerberos| |SEGURIDAD|4770|Renovación de ticket de servicio Kerberos| |SEGURIDAD|4771|La autenticación previa de Kerberos falló| |SEGURIDAD|4634, 4647|cierre de sesión exitoso| |SEGURIDAD|4672|inicio de sesión de cuenta con derechos de superusuario (es decir, administrador)| |SEGURIDAD|4776|Intento de validación del controlador de dominio| |SEGURIDAD|4778|se reconectó una sesión RDP en lugar de un inicio de sesión nuevo visto en el evento 4624| |SEGURIDAD|4688|nuevo proceso creado (incluye ruta del exe); salida del proceso| |SEGURIDAD|4699|se eliminó una tarea programada| |SEGURIDAD|4700|se habilitó una tarea programada| |SEGURIDAD|4701|tarea programada deshabilitada| |SEGURIDAD|4702|se actualizó una tarea programada| |SEGURIDAD|4720|se creó una cuenta| |SEGURIDAD|4722|Se habilitó una cuenta de usuario| |SEGURIDAD|4723|Se intentó cambiar la contraseña de una cuenta| |SEGURIDAD|4724|Se intentó restablecer la contraseña de una cuenta| |SEGURIDAD|4725|Se deshabilitó una cuenta de usuario| |SEGURIDAD|4726|Se eliminó una cuenta de usuario| |SEGURIDAD|4735, 4737, 4755, 4764|Creación de grupos| |SEGURIDAD|4738|Se modificó una cuenta de usuario| |SEGURIDAD|4740|Se bloqueó una cuenta de usuario| |SEGURIDAD|4741|Se creó una cuenta de equipo| |SEGURIDAD|4742|Se modificó una cuenta de equipo| |SEGURIDAD|4743|Se eliminó una cuenta de equipo| |SEGURIDAD|4765, 4766|Historial de SID| |SEGURIDAD|4767|Se desbloqueó una cuenta de usuario| |SEGURIDAD|4776|inicio de sesión de cuenta exitoso/fallido, puede identificar autenticación para una unidad asignada| |SEGURIDAD|4779|se desconectó una sesión RDP en lugar de un cierre de sesión visto en los eventos 4647 o 4634| |SEGURIDAD|4780|ACL establecida en cuentas| |SEGURIDAD|4798|se enumeró la pertenencia a grupos locales de un usuario| |SEGURIDAD|4799|se enumeró la pertenencia a un grupo local habilitado para seguridad| |SEGURIDAD|4800|Estación de trabajo bloqueada| |SEGURIDAD|4801|Estación de trabajo desbloqueada| |SEGURIDAD|4802|Se invocó el protector de pantalla| |SEGURIDAD|4803|Se descartó el protector de pantalla| |SEGURIDAD|4821|Se denegó el ticket de servicio Kerberos| |SEGURIDAD|4822, 4823|Autenticación NTLM fallida| |SEGURIDAD|4824|La autenticación previa de Kerberos falló| |SEGURIDAD|4825|Usuario denegado de acceso a Escritorio remoto| |SEGURIDAD|4886|Servicios de certificados recibieron una solicitud de certificado| |SEGURIDAD|4887|Servicios de certificados aprobaron una solicitud de certificado| |SEGURIDAD|4899|Se actualizó la plantilla de Servicios de certificados| |SEGURIDAD|4900|Se actualizó la seguridad de la plantilla de Servicios de certificados| |SEGURIDAD|5058|Operación con archivo de clave| |SEGURIDAD|5059|Operación de migración de clave| |SEGURIDAD|5140|se accedió a un recurso compartido de red| |SEGURIDAD|5145|se accedió a un objeto compartido| |SEGURIDAD|7034|el servicio falló inesperadamente| |SEGURIDAD|7036|servicio iniciado o detenido| |SEGURIDAD|7040|tipo de inicio de servicio cambiado (arranque | bajo demanda | deshabilitado)| |APLICACIÓN|1022|nuevo archivo MSI instalado.| |APLICACIÓN|1033|programa instalado mediante instalador MSI| |APLICACIÓN|1034|eliminación de aplicación completada (estado éxito/fallo)| |APLICACIÓN|11707|instalación completada exitosamente| |APLICACIÓN|11708|la operación de instalación falló| |APLICACIÓN|11724|eliminación de aplicación completada exitosamente| |APLICACIÓN|1000|Eventos de bloqueo/fallo de aplicación, como WER/1001 e incluyen la ruta completa al EXE/Módulo con error| |APLICACIÓN|1001, 1002|Eventos WER solo para fallos de aplicación| |APLICACIÓN|1511|El usuario inicia sesión con perfil temporal| |APLICACIÓN|1518|No se puede crear perfil usando perfil temporal| |SISTEMA|6|nuevo filtro de controlador de kernel posible indicación de instalación de rootkit en modo kernel| |SISTEMA|104|el usuario borró el registro del sistema O el registro de aplicaciones | |SISTEMA|7035|se envió una orden de inicio o detención exitosa a un servicio| |SISTEMA|7045|se instaló un nuevo servicio de Windows| |POWERSHELL/OPERACIONAL|600|Comando de PowerShell ejecutado| |POWERSHELL/OPERACIONAL|4105, 4106|Inicio/fin de script de PowerShell| |POWERSHELL/OPERACIONAL|4103|PowerShell ejecuta actividad de bloque| |POWERSHELL/OPERACIONAL|4104|Comando remoto| |MICROSOFT-WINDOWS-VHDMP|1|Disco de superficie - Muestra cuando se monta un archivo de imagen de unidad virtual. | |WINDOWS FIREWALL CON SEGURIDAD AVANZADA|2004, 2005, 2006, 2009, 2033|Modificaciones locales (Niveles 0, 2, 4)|
| Artefactos | Descripción |
| Memoria | Adquisición de imagen en bruto |
| Información del sistema | Compilación, versión, parches instalados, información de BitLocker y copias de sombra, etc. |
| Fecha y hora actuales | Fecha y hora actual del sistema |
| Prefetch | Recopila y analiza datos de prefetch |
| Historial de comandos de PowerShell | Recopila el historial de comandos de PowerShell de todos los usuarios, incluida la cuenta SYSTEM |
| Actividad del usuario | Informe HTML de actividad reciente del usuario |
| Hash de archivos | Calcula un hash MD5, SHA-1 o SHA-256 de todos los archivos EXE y DLL en la partición del sistema operativo |
| Información de red | Configuración de red, tablas de enrutamiento, conexiones, etc. |
| Entradas de caché DNS | Lista del contenido completo de la caché DNS |
| Información de tabla ARP | Lista del contenido completo de la caché ARP |
| Información de NetBIOS | Sesiones NetBIOS activas, archivos transferidos, etc. |
| Registro de actualizaciones de Windows | Recopila información de actualizaciones y genera el registro de actualizaciones de Windows |
| Registros de eventos de Windows | Recopila y analiza múltiples registros de eventos de Windows |
| Información de procesos | Procesos, PID, ruta de imagen y línea de comandos completa |
| Lista de archivos abiertos remotamente | Archivos en el sistema de destino abiertos por hosts remotos |
| Lista de directorios ocultos | Lista de todos los directorios ocultos en la partición del sistema |
| Flujos de datos alternativos | Lista de archivos que contienen flujos de datos alternativos |
| Listado completo de archivos | Lista completa de todos los archivos en la partición del sistema |
| Lista de tareas programadas | Lista de todas las tareas programadas configuradas |
| Hash de todos los datos de triaje recopilados | Hash SHA-256 de todos los datos recopilados por DFIRtriage |
| Información de cuentas de usuario locales y de dominio | Nombres de usuario, rutas de perfil, SID de cuenta, etc. |
| Información de inicio automático | Todas las ubicaciones y contenido de inicio automático |
| Usuarios conectados | Todos los usuarios actualmente conectados al sistema de destino |
| Hives del registro | Descarga todas las hives del registro |
| Artefactos USB | Recopila datos necesarios para analizar información de uso de USB |
| Historial del navegador | Informe agregado del historial del navegador |
| Base de datos SRUM | Información de uso del sistema recopilada por SRUM (Monitor de Recursos de Uso del Sistema) |
| LiveResponseData \ filesystem | Notas de análisis |
|---|
| Alternate_data_streams.txt | Contiene todos los archivos en el sistema de destino que contienen contenido de flujo de datos alternativo. Los flujos de datos alternativos pueden usarse para ocultar fácilmente información, o incluso archivos completos, mientras permanecen sin ser detectados por el usuario. |
| full_file_list.csv.zip | Este informe es muy útil para determinar si una carpeta o archivo conocido está presente en el sistema de destino. |
| List_hidden_directories.txt | Registro de todos los directorios que han sido ocultados al usuario. Este registro debe revisarse en busca de directorios ocultos sospechosos en ubicaciones inusuales (por ejemplo, en carpetas temporales de usuario). |
| psfile.txt | Revise la información para determinar si hay archivos abiertos de forma remota en el host de destino. |
| shadow_files.txt | Proporciona detalles sobre los puntos de volumen de sombra disponibles en el sistema de destino. |
| LiveResponseData \ logs | Notas de análisis |
|---|
| BrowsingHistoryView.csv | Ofrece una revisión rápida de la actividad del navegador. Contendrá información de IE, Chrome, Firefox y Safari si está disponible. El argumento -bho se puede usar al ejecutar para forzar una adquisición "solo" del historial del navegador. |
| eventlogs_key_events.csv | Hay un total de 96 eventos seleccionados de los registros de eventos de aplicación, sistema, seguridad y PowerShell, y este archivo de registro se genera por defecto. |
| eventlogs-all.csv | Contiene datos analizados de todos los eventos en los registros de eventos de Aplicación, Sistema, Seguridad y PowerShell. Creado por el argumento de línea de comandos "-elpa, --evtlogparseall". |
| firewall_events.csv | Este registro contiene todos los eventos de modificación del Firewall de Windows (Niveles 0, 2, 4). |
| rdp_logon_logoff_events.csv | Contiene todos los eventos de inicio y cierre de sesión de escritorio remoto de los registros de eventos del Administrador de sesiones locales de Servicios de Terminal de Windows. |
| vhd_mount_log.csv | Este registro mostrará detalles sobre archivos de imagen (por ejemplo, archivos ISO) montados en el sistema. |
| EVTX files | Si se usa el argumento "-elf, --eventlogfiles", se adquirirán copias completas de los registros de eventos de Aplicación, Sistema, Seguridad, PowerShell y Firewall. |
| powershell_command_history_.txt | Contiene el historial de comandos de PowerShell de todos los usuarios si está disponible. |
| LiveResponseData \ persistence | Notas de Análisis |
|---|
| autorunsc.txt | Esta información mostrará todos los programas que Windows ejecutará automáticamente al iniciarse. Este es un método muy común utilizado por el malware para mantener la persistencia en un sistema. Estos datos pueden revisarse para buscar nombres y rutas de archivos sospechosos. |
| Loaded_dlls.txt | Este archivo contiene un listado de procesos que incluye todas las DLL cargadas para cada proceso en ejecución. La persistencia se puede lograr inyectando una DLL maliciosa en un proceso normal de Windows. Estos datos deben examinarse en busca de DLL sospechosas. Es muy útil tener una lista de DLL cargadas de un sistema conocido como bueno para comparar. |
| scheduled_tasks.txt | Este archivo contiene todas las tareas programadas encontradas en el sistema objetivo. Insertar una tarea programada en el host objetivo es un método común utilizado por el malware para mantener la persistencia en la máquina víctima. Esta información debe revisarse para detectar tareas sospechosas. |
| services_aw_processes.txt | Este archivo proporciona una lista de servicios en ejecución en el sistema objetivo, con el nombre del proceso asociado y su PID. Los servicios rogue son otro mecanismo de persistencia que puede ser utilizado por el malware. |
| LiveResponseData \ registry \ raw | Notas de Análisis |
|---|
| NTUSER & USRCLASS | Se adquiere una copia de las colmenas de registro de usuario NTUSER.dat y USRCLASS.dat para todos los perfiles de usuario encontrados en el sistema objetivo. Estos archivos de registro de usuario contienen información sobre el comportamiento general del usuario, como documentos vistos recientemente, URL escritas, puntos de montaje, unidades asignadas, términos de búsqueda locales, software desinstalado y más. Estos archivos pueden analizarse con Regripper para un análisis más fácil. |
| SAM | Una copia de la colmena del registro del Administrador de cuentas de seguridad (SAM) del sistema objetivo. El archivo de registro SAM contiene información de usuarios y grupos locales, como identificadores de seguridad (SID) para cuentas y grupos locales, información sobre creación y eliminación de cuentas y grupos. Este archivo puede analizarse con Regripper para un análisis más fácil. |
| SECURITY | Una copia de la colmena de registro de Seguridad (SECURITY) del sistema objetivo. La colmena de registro SECURITY contiene información de seguridad de cuentas y del sistema, como políticas de seguridad local, asignaciones de derechos de usuario, políticas de contraseñas y más. La colmena SECURITY está vinculada a la colmena SAM para la precisión de las actualizaciones. Este archivo puede analizarse con Regripper para un análisis más fácil. |
| SOFTWARE | Una copia de la colmena de registro de Software (SOFTWARE) del sistema objetivo. La colmena de registro SOFTWARE contiene información sobre software instalado, software desinstalado, asociaciones de extensiones de archivo, último usuario que inició sesión y más. Este archivo puede analizarse con Regripper para un análisis más fácil. |
| SYSTEM | Una copia de la colmena de registro del Sistema (SYSTEM) del sistema objetivo. La colmena de registro SYSTEM contiene información específica de la configuración de software y hardware del sistema objetivo. Por ejemplo, el registro SYSTEM contiene parámetros de inicio del sistema, configuraciones de controladores de dispositivos, configuraciones de hardware, ajustes de zona horaria, nombres de equipo, conexiones USB y punteros, y más. Este archivo puede analizarse con Regripper para un análisis más fácil. |
| LiveResponseData \ system | Notas de Análisis |
|---|
| Bitlocker_key.txt | Este archivo contiene las claves de recuperación de BitLocker encontradas en el endpoint. Creado por el argumento de línea de comandos "-bl, --bitlocker". |
| firewall_config.txt | Una exportación de todas las reglas configuradas del Firewall de Windows |
| system_info.txt | Información detallada del sistema objetivo. |
| Windows_codepage.txt | Este archivo contiene el identificador de página de códigos activa en el sistema objetivo. La compilación típica de EHI de Norteamérica debería tener un valor de página de códigos de "437". Esto normalmente no es un problema, pero modificar este valor causará corrupción de datos. |
| Windows_Version.txt | Contiene la versión de Windows que se ejecuta en el sistema objetivo. |
| WindowsUpdate.log | El registro de actualizaciones de Windows ya no lo crea el sistema a partir de Windows 10, por lo que lo estamos construyendo a partir de datos convertidos de registros de seguimiento de eventos (ETL). |
| LiveResponseData \ user | Notas de Análisis |
|---|
| List_users.txt | Este archivo simplemente contiene una lista de todas las cuentas de usuario locales encontradas en el sistema objetivo. Este archivo puede revisarse para detectar cuentas locales sospechosas. |
| Local_user_list.txt | Una lista de todas las cuentas de usuario locales. |
| LastActivityView.html | Un informe HTML de la actividad reciente del usuario. |
| PsLoggedon.txt | Utilice esta información para ayudar a identificar cualquier usuario (local o remoto) que esté autenticado en el sistema objetivo. |
| user_acct_report.txt | Proporciona nombres de usuario locales y de dominio, rutas de perfil, SID de cuenta, etc. |