0Pricing
Cloud & IT Cert Prep · Lección

Artefactos forenses de Windows: registro, logs de eventos y Prefetch

Identifique artefactos clave de Windows que revelan la actividad de los atacantes: claves de ejecución del registro, entradas del registro de eventos de Security y archivos Prefetch que muestran qué se ejecutó y cuándo.

Artefactos forenses de Windows: registro, logs de eventos y Prefetch es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué son importantes los artefactos de Windows

Los sistemas Windows generan numerosos artefactos forenses que registran la actividad de los usuarios, la ejecución de programas, el acceso a archivos y las conexiones de red. Estos artefactos existen porque Windows se diseñó para ofrecer rendimiento y funcionalidad; características como Prefetch (para iniciar aplicaciones más rápido) y el Registro (para centralizar la configuración) crean registros forenses como efectos secundarios. Los analistas cualificados saben dónde buscar pruebas que los atacantes intentan ocultar o eliminar. Comprender los artefactos de Windows es fundamental para el análisis forense de endpoints.

El Registro de Windows como fuente forense

El Registro de Windows es una base de datos jerárquica que almacena la configuración del sistema operativo y de las aplicaciones. Es una mina de oro para los investigadores forenses porque registra: archivos y URL a los que se ha accedido recientemente, dispositivos USB que se han conectado al sistema, programas instalados e historial de desinstalaciones, entradas de ejecución automática e inicio (mecanismos de persistencia), patrones de actividad de los usuarios y conexiones de red. El registro se almacena en archivos de sección (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) que persisten en el disco.

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Claves de persistencia del Registro

Los atacantes utilizan claves de ejecución automática del Registro para establecer persistencia, de modo que su malware se vuelva a ejecutar después de un reinicio. Las claves que se utilizan indebidamente con más frecuencia se encuentran en HKLM\...\Run (se ejecuta para todos los usuarios) y HKCU\...\Run (se ejecuta únicamente para el usuario actual). Los investigadores examinan estas claves en busca de entradas inesperadas, y los defensores utilizan herramientas como Autoruns (Sysinternals) para enumerarlas y compararlas con líneas base conocidas como legítimas. Cualquier entrada que apunte a ubicaciones sospechosas (%TEMP%, %APPDATA%) requiere investigación.

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Registros de eventos de Windows

El Registro de eventos de Windows registra eventos del sistema, de seguridad y de las aplicaciones. En el análisis forense de seguridad, el registro de eventos de Seguridad es el más importante: captura eventos de autenticación, cambios en la administración de cuentas, uso de privilegios y cambios de políticas. Ubicación principal: %SystemRoot%\System32\winevt\Logs\. Los registros de eventos utilizan un formato binario (.evtx) que se puede leer con el Visor de eventos o con herramientas forenses. Los atacantes suelen intentar borrar los registros de eventos; el propio borrado del registro de Seguridad genera el ID de evento 1102, lo que debe activar una alerta inmediata.

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Tipos de inicio de sesión en el evento 4624

El evento 4624 (inicio de sesión correcto) incluye un campo de tipo de inicio de sesión que revela cómo se produjo el inicio de sesión. Los tipos de inicio de sesión tienen una importancia forense considerable: Tipo 2 = interactivo (usuario frente al teclado), Tipo 3 = red (recurso compartido de archivos, API remota), Tipo 4 = por lotes (tarea programada), Tipo 5 = servicio (servicio iniciado), Tipo 7 = desbloqueo, Tipo 10 = interactivo remoto (RDP), Tipo 11 = credenciales almacenadas en caché. Los inicios de sesión de red (tipo 3) procedentes de direcciones IP externas indican movimiento lateral o acceso remoto.

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

Archivos Prefetch de Windows

Windows crea los archivos Prefetch (%SystemRoot%\Prefetch\*.pf) para acelerar el inicio de las aplicaciones mediante el almacenamiento en caché de datos sobre los programas ejecutados recientemente. Cada archivo Prefetch registra: el nombre del ejecutable, la ruta completa, la hora de la última ejecución, hasta 8 marcas de tiempo de ejecución (en Windows 8 y versiones posteriores), el número de ejecuciones y los archivos y directorios a los que accedió el ejecutable. Desde el punto de vista forense, Prefetch demuestra que un programa se ejecutó aunque el propio programa se haya eliminado, algo fundamental para demostrar la ejecución de malware.

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache y Amcache

Shimcache (AppCompatCache) registra los ejecutables que se han ejecutado en el sistema y se almacena en el Registro en HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. Captura la ruta del archivo y la hora de la última modificación. Amcache.hve (en %SystemRoot%\AppCompat\Programs\) es una sección del Registro que registra los programas ejecutados, su hash SHA-1 y la primera vez que se ejecutaron. Ambos son valiosos para demostrar la ejecución de malware incluso cuando el archivo malicioso se ha eliminado.

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Análisis forense de eventos de Windows: movimiento lateral

La detección del movimiento lateral requiere correlacionar eventos de varios sistemas. Patrones clave: el evento 4648 (inicio de sesión con credenciales explícitas) en el sistema de origen muestra que el atacante utiliza runas o herramientas Pass-the-Hash. El evento 4624 de tipo 3 en el sistema de destino muestra que la autenticación de red se realizó correctamente. El evento 7045 (nuevo servicio instalado) en el sistema de destino muestra que el atacante estableció persistencia mediante PsExec o herramientas similares de ejecución remota. Correlacionar las marcas de tiempo entre sistemas en el SIEM revela la ruta del movimiento lateral.

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

Archivos LNK y Jump Lists

Windows crea automáticamente los archivos LNK (accesos directos) cuando un usuario abre un archivo. Estos registran la ruta del archivo de destino, las horas de creación y modificación y el número de serie del volumen, aunque el archivo de destino se haya eliminado posteriormente. Las Jump Lists registran los archivos a los que se ha accedido recientemente y con frecuencia en cada aplicación, y se almacenan en %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Estos artefactos revelan el acceso del atacante a los archivos y pueden identificar archivos que se exfiltraron o a los que se accedió durante una intrusión, incluso después de limpiar los propios archivos.

MFT y recuperación de archivos eliminados

La tabla maestra de archivos (MFT) es el índice del sistema de archivos NTFS que registra los metadatos de cada archivo y directorio, incluidos los archivos eliminados. Cuando un archivo se «elimina» en Windows, la entrada de la MFT se marca como disponible para su reutilización, pero los datos del archivo pueden permanecer en el disco hasta que se sobrescriban. Las herramientas forenses (Autopsy y FTK) pueden recuperar las entradas de la MFT correspondientes a archivos eliminados e intentar recuperar su contenido. Esto es fundamental para recuperar malware eliminado por atacantes, registros o archivos de preparación de datos para la exfiltración.

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

Artefactos del navegador y actividad del usuario

Los navegadores web dejan artefactos forenses que revelan la actividad en línea de atacantes o usuarios internos. El historial del navegador registra las URL visitadas con sus marcas de tiempo. El historial de descargas muestra qué archivos se obtuvieron de la web. Los archivos almacenados en caché pueden contener copias de páginas web o archivos que consultó el atacante. Las credenciales guardadas en el navegador pueden revelar a qué cuentas accedió el atacante. Estos artefactos se almacenan en directorios de perfil (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) y se pueden analizar con herramientas como ChromeCacheView o BrowsingHistoryView para reconstruir la actividad del atacante en línea.

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que: el Registro de Windows registra mecanismos de persistencia, el historial de dispositivos USB y la actividad de los usuarios en archivos de sección de gran valor forense; los ID de evento 4624/4625/4720/1102 del registro de eventos de Seguridad son fundamentales para el análisis forense de autenticaciones y actividad de cuentas; y Prefetch, Shimcache y Amcache demuestran la ejecución de programas incluso después de eliminar el malware. A continuación, analizaremos el análisis forense de redes y memoria.

Preguntas frecuentes

¿La lección «Artefactos forenses de Windows: registro, logs de eventos y Prefetch» es gratis?

Sí — el texto completo de «Artefactos forenses de Windows: registro, logs de eventos y Prefetch» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Artefactos forenses de Windows: registro, logs de eventos y Prefetch»?

Identifique artefactos clave de Windows que revelan la actividad de los atacantes: claves de ejecución del registro, entradas del registro de eventos de Security y archivos Prefetch que muestran qué… Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Artefactos forenses de Windows: registro, logs de eventos y Prefetch»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Orden de volatilidad y adquisición de evidencias
  2. Cadena de custodia y admisibilidad legal
  3. Artefactos forenses de Windows: registro, logs de eventos y Prefetch
  4. Análisis forense de redes y memoria
← Volver a Cloud & IT Cert Prep