Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
chainsaw — Busca y rastrea rápidamente a través de artefactos forenses de Windows | Kitploit
Herramientas/GitHubGitHub/withsecureopensource/chainsaw
Herramientas DefensivasAnálisis de VulnerabilidadesAnálisis ForenseForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubwithsecureopensource/chainsaw

chainsaw

Busca y rastrea rápidamente a través de artefactos forenses de Windows

Ver Repositorio
3.7k309114hace 11 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Búsqueda y caza rápidas a través de artefactos forenses de Windows


Chainsaw proporciona una potente capacidad de 'primera respuesta' para identificar rápidamente amenazas dentro de artefactos forenses de Windows, como los registros de eventos y el archivo MFT. Chainsaw ofrece un método genérico y rápido de búsqueda a través de registros de eventos por palabras clave, y mediante la identificación de amenazas utilizando soporte integrado para reglas de detección Sigma, y a través de reglas de detección personalizadas de Chainsaw.

Características

  • 🎯 Caza amenazas utilizando reglas de detección Sigma y reglas de detección personalizadas de Chainsaw
  • 🔍 Busca y extrae artefactos forenses mediante coincidencia de cadenas y patrones regex
  • 📅 Crea líneas de tiempo de ejecución analizando artefactos Shimcache y enriqueciéndolos con datos de Amcache
  • 💡 Analiza la base de datos SRUM y proporciona información sobre ella
  • ⬇️ Volca el contenido sin procesar de artefactos forenses (MFT, colmenas de registro, bases de datos ESE)
  • ⚡ Extremadamente rápido, escrito en rust, envolviendo la librería EVTX parser de @OBenamram
  • 🪶 Ejecución limpia y ligera y formatos de salida sin lastre innecesario
  • 🔥 Etiquetado de documentos (coincidencia de lógica de detección) proporcionado por la librería TAU Engine
  • 📑 Salida de resultados en una variedad de formatos, como formato de tabla ASCII, formato CSV y formato JSON
  • 💻 Se puede ejecutar en MacOS, Linux y Windows

Tabla de Contenidos

  • Características
  • ¿Por qué Chainsaw?
  • Lógica de caza para registros de eventos de Windows
  • Guía de inicio rápido
    • Descarga y ejecución
    • Instalación/Compilación con Nix
    • Advertencias de EDR y AV
    • Qué cambió en Chainsaw v2
  • Ejemplos
    • Búsqueda
    • Caza
    • Análisis
      • Shimcache
      • SRUM (System Resource Usage Monitor)
      • Gaps (detección de vacíos en registros de eventos)
    • Volcado
  • Agradecimientos

Se puede encontrar información ampliada en la Wiki de esta herramienta: https://github.com/WithSecureLabs/chainsaw/wiki

¿Por qué Chainsaw?

En WithSecure Countercept, ingerimos una amplia gama de fuentes de telemetría desde los endpoints a través de nuestro agente EDR para proporcionar nuestro servicio gestionado de detección y respuesta. Sin embargo, hay circunstancias en las que necesitamos analizar rápidamente artefactos forenses que no han sido capturados por nuestro EDR, un ejemplo común siendo investigaciones de respuesta a incidentes en un entorno donde nuestro EDR no estaba instalado en el momento del compromiso. Chainsaw fue creado para proporcionar a nuestros cazadores de amenazas y consultores de respuesta a incidentes una herramienta para realizar un triaje rápido de artefactos forenses en estas circunstancias.

Registros de eventos de Windows

Los registros de eventos de Windows proporcionan una rica fuente de información forense para la caza de amenazas y las investigaciones de respuesta a incidentes. Desafortunadamente, procesar y buscar a través de los registros de eventos puede ser un proceso lento y que consume mucho tiempo, y en la mayoría de los casos requiere la sobrecarga de infraestructura circundante – como un stack ELK o una instancia de Splunk – para cazar eficientemente a través de los datos de registro y aplicar lógica de detección. Esta sobrecarga a menudo significa que los equipos azules no pueden realizar un triaje rápido de los registros de eventos de Windows para proporcionar la dirección y las conclusiones necesarias para avanzar en sus investigaciones. Chainsaw resuelve el problema ya que permite la búsqueda y caza rápidas a través de los registros de eventos de Windows.

En el momento de escribir esto, hay muy pocas herramientas de código abierto e independientes que proporcionen un método simple y rápido de triaje de registros de eventos de Windows, identificando elementos interesantes dentro de los registros y aplicando un formato de regla de lógica de detección (como Sigma) para detectar signos de actividad maliciosa. En nuestras pruebas, las herramientas que existían tenían dificultades para aplicar eficientemente la lógica de detección a grandes volúmenes de registros de eventos, lo que las hacía inadecuadas para escenarios donde se requiere un triaje rápido.

Lógica de caza para registros de eventos de Windows

Coincidencia de reglas Sigma

Usando los parámetros --sigma y --mapping puedes especificar un directorio que contenga un subconjunto de reglas de detección SIGMA (o simplemente todo el repositorio git de SIGMA) y chainsaw cargará, convertirá y ejecutará automáticamente estas reglas contra los registros de eventos proporcionados. El archivo de mapeo le indica a chainsaw qué campos en los registros de eventos usar para la coincidencia de reglas. Por defecto, Chainsaw soporta una amplia gama de tipos de registros de eventos, incluyendo pero no limitado a:

Tipo de eventoID de evento
Creación de proceso (Sysmon)1
Conexiones de red (Sysmon)3
Cargas de imágenes (Sysmon)7
Creación de archivos (Sysmon)11
Eventos de registro (Sysmon)13
Bloques de script de Powershell4104
Creación de proceso4688
Creación de tarea programada4698
Creación de servicio7045

Consulta el archivo de mapeo para la lista completa de campos que se utilizan para la detección de reglas, y siéntete libre de extenderlo según tus necesidades.

Reglas de detección de Chainsaw

Además de soportar reglas sigma, Chainsaw también soporta un formato de regla personalizado. En el repositorio encontrarás un directorio rules que contiene varias reglas de Chainsaw que permiten a los usuarios:

  1. Extraer y analizar alertas de Windows Defender, F-Secure, Sophos y Kaspersky AV
  2. Detectar registros de eventos clave siendo borrados, o el servicio de registro de eventos siendo detenido
  3. Usuarios siendo creados o añadidos a grupos de usuarios sensibles
  4. Eventos de inicios de sesión remotos (Servicio, RDP, Red, etc.). Esto ayuda a los cazadores a identificar fuentes de movimiento lateral
  5. Fuerza bruta de cuentas de usuario locales

Guía de inicio rápido

Descarga y ejecución

Con el lanzamiento de Chainsaw v2, decidimos ya no incluir los repositorios Sigma Rules y EVTX-Attack-Samples como submódulos de Chainsaw. Recomendamos que clones estos repositorios por separado para asegurarte de tener las últimas versiones.

Si aún necesitas un paquete todo en uno que contenga el binario de Chainsaw, las reglas Sigma y registros de eventos de ejemplo, puedes descargarlo desde la sección de releases de este repositorio de GitHub. En esta sección de releases también encontrarás versiones precompiladas solo del binario de Chainsaw para varias plataformas y arquitecturas.

Si quieres compilar Chainsaw tú mismo, puedes clonar el repositorio de Chainsaw:

git clone https://github.com/WithSecureLabs/chainsaw.git

Descargar herramienta