Análisis de líneas temporales y correlación de artefactos
Construya una línea temporal forense a partir de marcas de tiempo de archivos, registros de eventos, historial del navegador y artefactos del registro.
Análisis de líneas temporales y correlación de artefactos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Por qué analizar la línea temporal?
Los atacantes se desplazan por los entornos con el tiempo: el acceso inicial, la persistencia, el movimiento lateral y la exfiltración pueden abarcar días o semanas. El análisis de la línea temporal correlaciona artefactos de distintas fuentes para reconstruir la secuencia del ataque y determinar el tiempo de permanencia.
Fuentes de tiempo en la informática forense digital
Fuentes de tiempo clave: tiempos MAC de NTFS (entradas del MFT), marcas de tiempo del registro de eventos de Windows, marcas de tiempo de ejecución de Prefetch, tiempos de última escritura del Registro, marcas de tiempo del historial del navegador y entradas del diario de cambios $UsnJrnl. Cada una tiene una precisión y una resistencia a la manipulación diferentes.
Tiempos MAC: modificación, acceso y cambio
NTFS almacena por archivo los tiempos Modified (contenido cambiado), Accessed (última lectura) y Created (creación), además de un atributo independiente $STANDARD_INFORMATION con marcas de tiempo adicionales. Los atacantes pueden modificar los tiempos MAC (timestomping); compare ambos conjuntos de atributos para detectar manipulaciones.
Análisis del registro de eventos de Windows
Identificadores de evento clave: 4624 (inicio de sesión correcto), 4625 (inicio de sesión fallido), 4648 (credenciales explícitas), 4688 (creación de procesos con línea de comandos), 4698 (tarea programada creada), 7045 (nuevo servicio instalado), 4720 (cuenta de usuario creada). Filtre estos eventos en torno al intervalo del incidente.
Archivos Prefetch
Windows Prefetch registra las marcas de tiempo de ejecución de las aplicaciones y los archivos a los que estas hacen referencia. Cada archivo .pf, ubicado en C:\Windows\Prefetch\, contiene las 8 últimas marcas de tiempo de ejecución de un programa. Los archivos Prefetch persisten después de eliminar la aplicación, lo que demuestra que un programa se ejecutó aunque posteriormente se haya eliminado.
Plaso / log2timeline
log2timeline (plaso) extrae marcas de tiempo de docenas de tipos de artefactos y las reúne en una superlínea temporal unificada. Utilice psort.py para filtrar y centrarse en intervalos de tiempo y tipos de artefactos específicos. El CSV resultante puede importarse en herramientas de líneas temporales o hojas de cálculo para su análisis.
log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"Correlación de artefactos
Realice referencias cruzadas entre el identificador de evento 4688 (creación de procesos) y la ejecución registrada en Prefetch; entre la creación del XML de una tarea programada en el Registro y el evento 7045; y entre las marcas de tiempo del movimiento lateral en el registro de seguridad y el tráfico SMB en las capturas de red. La coherencia de las marcas de tiempo entre las fuentes aumenta la confianza en los hallazgos.
Detección de anomalías en la línea temporal
Compare la línea temporal del sistema con las líneas base. La creación de ejecutables en directorios de perfiles de usuario, las modificaciones de claves Run del Registro en horarios inusuales y las conexiones salientes desde procesos que no son navegadores destacan en una línea temporal limpia.
Correlación de la línea temporal con la memoria
Correlacione las horas de inicio de los procesos obtenidas con Volatility (windows.pslist muestra create_time) con las entradas 4688 del registro de eventos para confirmar la ejecución de los procesos y con la línea temporal de conexiones de red para identificar cuándo comenzó la comunicación C2 en relación con el compromiso inicial.
Documentación de la línea temporal del ataque
Una línea temporal formal del incidente documenta: T+0 (método y marca de tiempo del acceso inicial), cada acción posterior del atacante junto con su fuente de evidencia, los saltos del movimiento lateral, los datos preparados y exfiltrados con sus marcas de tiempo y las marcas de tiempo de las acciones de contención. Esto se convierte en la estructura principal del informe del incidente.
Antiforense y timestomping
Los atacantes utilizan herramientas de timestomping para establecer los tiempos MAC de archivos maliciosos de modo que coincidan con los de archivos legítimos del sistema, ocultándolos en el análisis masivo de la línea temporal. Para detectar timestomping, compare las marcas de tiempo del atributo $STANDARD_INFORMATION con las del atributo $FILE_NAME; a menudo difieren después de la manipulación.
Comprobación de conocimientos
¿Qué identificador de evento de Windows indica que se instaló un nuevo servicio, algo que se utiliza a menudo para establecer persistencia?
Resumen
El análisis de líneas temporales correlaciona marcas de tiempo de NTFS, registros de eventos, Prefetch, el Registro y capturas de red para crear una narración cronológica del ataque. El uso de plaso para crear superlíneas temporales y la comparación cruzada de fuentes de artefactos revela con gran confianza el tiempo de permanencia del atacante y la secuencia de sus acciones.
Preguntas frecuentes
¿La lección «Análisis de líneas temporales y correlación de artefactos» es gratis?
Sí — el texto completo de «Análisis de líneas temporales y correlación de artefactos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Análisis de líneas temporales y correlación de artefactos»?
Construya una línea temporal forense a partir de marcas de tiempo de archivos, registros de eventos, historial del navegador y artefactos del registro. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Análisis de líneas temporales y correlación de artefactos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Creación de imágenes de disco y análisis forense de sistemas de archivos
- Adquisición de memoria y Volatility Framework
- Análisis de líneas temporales y correlación de artefactos
- Análisis forense de redes con Wireshark