Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EnableWindowsLogSettings — Documentación y scripts para habilitar correctamente los registros de eventos de Windows. | Kitploit
Herramientas/GitHubGitHub/yamato-security/enablewindowslogsettings
Herramientas DefensivasAuditoría de ConfiguraciónForensia DigitalDetección de IntrusionesAprendizaje y EducaciónRespuesta a Incidentes
GitHubyamato-security/enablewindowslogsettings

EnableWindowsLogSettings

Documentación y scripts para habilitar correctamente los registros de eventos de Windows.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
7156719hace 0 añosRevisado por Kitploit
Compartir

Yamato Security Logo

Guía de configuración de registros de eventos de Windows de Yamato Security para DFIR y caza de amenazas

[ English ] | [日本語]

Esta es otra guía más sobre cómo configurar y supervisar correctamente los registros de eventos de Windows, con énfasis en el registro para las reglas de sigma.

Este es un trabajo en curso, así que por favor vuelve periódicamente para ver las actualizaciones.

TLDR

  • Solo puedes usar alrededor del 10~20% de las reglas de detección de sigma con la configuración de auditoría predeterminada de Windows.
  • Incluso si un registro de Windows está habilitado, por defecto, el tamaño máximo de los registros es de entre 1~20 MB, por lo que hay una alta probabilidad de que la evidencia se sobrescriba rápidamente.
  • Habilita la configuración de auditoría adecuada con YamatoSecurityConfigureWinEventLogs.bat o WELA (Windows Event Log Auditor) para usar hasta alrededor del 75% de las reglas de sigma y conservar los registros durante el tiempo que los necesites.
    • Advertencia: ¡asegúrate de personalizar el script según tus necesidades y probarlo antes de usarlo en producción!
  • Instala sysmon para obtener una cobertura completa. (¡Muy recomendado!)

Proyectos complementarios

  • Hayabusa - caza de amenazas basada en sigma y generador rápido de líneas de tiempo forenses para registros de eventos de Windows.
  • Hayabusa Rules - reglas de detección para hayabusa.
  • Hayabusa Sample EVTXs - Archivos evtx de muestra para usar al probar las reglas de detección de hayabusa/sigma.
  • Takajo - Analizador de los resultados de hayabusa.
  • WELA (Windows Event Log Auditor) - Una herramienta para auditar la configuración de los registros de eventos de Windows.

Tabla de contenidos

  • TLDR
  • Proyectos complementarios
  • Tabla de contenidos
  • Autor
  • Contribuyentes
  • Agradecimientos
  • Problemas con la configuración predeterminada de registros de Windows
  • Advertencia: ¡Haz cambios en tus sistemas bajo tu propio riesgo!
  • Registros de eventos de Windows importantes
    • Principales fuentes de registro de Sigma
      • Principales fuentes de registro de sigma
      • Principales ID de eventos de seguridad
  • Aumentar el tamaño máximo del archivo
    • Opción 1: Manualmente a través del Visor de eventos
    • Opción 2: Herramienta integrada de Windows
    • Opción 3: PowerShell
    • Opción 4: Directiva de grupo
  • Script de configuración
  • Configuración de los registros
    • Registro de Sysmon (1382 reglas de sigma)
    • Registro de seguridad (1045 reglas de sigma (903 reglas de creación de procesos + 142 otras reglas))
    • Registros de PowerShell (175 reglas de sigma)
      • Registro de módulos (30 reglas de sigma)
        • Habilitar el registro de módulos
          • Opción 1: Habilitar mediante directiva de grupo
          • Opción 2: Habilitar mediante el registro
      • Registro de bloques de script (134 reglas de sigma)
        • Habilitar el registro de bloques de script
        • Opción 1: Habilitar mediante directiva de grupo
        • Opción 2: Habilitar mediante el registro
      • Registro de transcripción
        • Habilitar el registro de transcripción
          • Opción 1: Habilitar mediante directiva de grupo
          • Opción 2: Habilitar mediante el registro
      • Referencias
    • Registro del sistema (55 reglas de sigma)
    • Registro de aplicación (16 reglas de sigma)
    • Registro operativo de Windows Defender (10 reglas de sigma)
    • Registro operativo de Bits-Client (6 reglas de sigma)
    • Registro de firewall (6 reglas de sigma)
    • Registro operativo de NTLM (3 reglas de sigma)
    • Registros de Security-Mitigations KernelMode y UserMode (2 reglas de sigma)
    • Registros de PrintService (2 reglas de sigma)
      • Admin (1 regla de sigma)
      • Operativo (1 regla de sigma)
    • Registro de seguridad de SMBClient (2 reglas de sigma)
    • Registros de AppLocker (1 regla de sigma)
    • Registro operativo de CodeIntegrity (1 regla de sigma)
    • Registro operativo de Diagnosis-Scripted (1 regla de sigma)
    • Registro operativo de DriverFrameworks-UserMode (1 regla de sigma)
    • Registro operativo de WMI-Activity (1 regla de sigma)
    • Registro operativo de TerminalServices-LocalSessionManager (1 regla de sigma)
    • Registro operativo de TaskScheduler (1 regla de sigma)

Autor

Zach Mathis (@yamatosecurity). A medida que realice más investigaciones y pruebas, planeo actualizar esto periódicamente, ya que hay mucho margen de mejora (tanto en la documentación como en la creación de más reglas de detección). Las PRs son bienvenidas y con gusto te agregaré como colaborador. Si encuentras algún error en esta documentación, por favor házmelo saber y lo corregiré lo antes posible.

Si encuentras algo de esto útil, por favor da una estrella en GitHub, ya que probablemente me ayudará a motivarme para seguir actualizando esto.

Contribuyentes

  • DustInDark (hitenkoku): Correcciones de traducción al japonés.
  • Fukusuke Takahashi (fukusuket): Traducciones y correcciones al japonés.
  • LasseKrache: Señaló un error en el script por lotes.

Agradecimientos

Descargar herramienta