<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Análisis Forense on Adrián Lois</title><link>https://adrianlois.com/tags/an%C3%A1lisis-forense/</link><description>Recent content in Análisis Forense on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Sat, 03 May 2025 19:37:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/an%C3%A1lisis-forense/index.xml" rel="self" type="application/rss+xml"/><item><title>Gestión y recuperación de credenciales almacenadas en Windows</title><link>https://adrianlois.com/posts/gestion-recuperacion-credenciales-windows/</link><pubDate>Fri, 12 Oct 2018 10:57:00 +0000</pubDate><guid>https://adrianlois.com/posts/gestion-recuperacion-credenciales-windows/</guid><description>&lt;p&gt;Siguiente artículo relacionado:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2018/10/credenciales-almacenadas-rdp-riesgos-seguridad-y-mitigacion.html" target="_blank" rel="noopener"&gt;Credenciales almacenadas en caché en RDP: Comportamiento por defecto, riesgos de seguridad y mitigación&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Existen varias formas de poder visualizar las credenciales &lt;code&gt;dominio\usuario y password&lt;/code&gt; de los recursos de red almacenados, servicios de RDP entre otro tipo de credenciales almacenadas de Windows.&lt;/p&gt;
&lt;p&gt;Para que este almacenamiento sea posible debemos tener habilitado y en ejecución (por defecto ya suele estarlo) el servicio de &amp;ldquo;Administrador de credenciales&amp;rdquo; (VaultSvc) que proporciona el almacenamiento seguro y recuperación de credenciales de usuarios.&lt;/p&gt;</description></item><item><title>Ver passwords Wi-Fi almacenadas en Windows (netsh wlan)</title><link>https://adrianlois.com/posts/ver-passwords-wifi-almacenadas-windows-netsh/</link><pubDate>Wed, 11 Jul 2018 19:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/ver-passwords-wifi-almacenadas-windows-netsh/</guid><description>&lt;p&gt;Cada vez que desde nuestro equipo Windows nos conectamos a una red inalámbrica WiFi y recordamos la password de identificación de la red, esta se almacena en el sistema.&lt;/p&gt;
&lt;p&gt;Con el uso de la utilidad de comandos &lt;a href="https://docs.microsoft.com/es-es/windows-server/networking/technologies/netsh/netsh-contexts" target="_blank" rel="noopener"&gt;netsh&lt;/a&gt; (en la sección de wlan) podemos visualizar las redes que tenemos almacenadas y también la password de acceso que en su momento le indicáramos para autenticarnos en dicha red.&lt;/p&gt;
&lt;p&gt;Visualizar los nombres de las redes almacenadas por Windows en el equipo.&lt;/p&gt;</description></item><item><title>Descifrar tráfico SSL/TLS en Wireshark con la clave privada</title><link>https://adrianlois.com/posts/descifrar-trafico-ssl-tls-wireshark-clave-privada/</link><pubDate>Wed, 13 Sep 2017 10:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/descifrar-trafico-ssl-tls-wireshark-clave-privada/</guid><description>&lt;p&gt;Para poder descifrar tráfico SSL/TLS &lt;strong&gt;necesitamos la clave privada sin passphrase del certificado digital del servidor&lt;/strong&gt;. No se trata de ningún &amp;ldquo;&lt;em&gt;hack mágico&lt;/em&gt;&amp;rdquo; con el que podremos descifrar el tráfico SSL/TLS.&lt;/p&gt;
&lt;p&gt;Si necesitamos analizar el tráfico de un servidor al que tenemos un acceso legítimo, este es un método que nos permitirá poder ver en texto plano todo el tráfico cifrado que pasa por el servidor &lt;strong&gt;con el fin de detectar posibles anomalías en una red local&lt;/strong&gt;.&lt;/p&gt;</description></item><item><title>Shadow Explorer: recuperar información de instantáneas (VSS)</title><link>https://adrianlois.com/posts/shadow-explorer-recuperar-vss-instantaneas/</link><pubDate>Sun, 13 Mar 2016 23:36:00 +0000</pubDate><guid>https://adrianlois.com/posts/shadow-explorer-recuperar-vss-instantaneas/</guid><description>&lt;p&gt;&lt;a href="http://www.shadowexplorer.com/" target="_blank" rel="noopener"&gt;Shadow Explorer&lt;/a&gt; es una herramienta gratuita en la cual podemos recuperar información a través de instantáneas creadas en el tiempo gracias a la habilitación de protección del sistema de Windows.&lt;/p&gt;
&lt;p&gt;Nos permitirá seleccionar determinadas fechas (en las que se establecieron las instantáneas) recuperar información de ficheros/directorios en puntos del sistema. Simplemente seleccionamos la unidad, la fecha y buscamos el directorio a examinar para recuperar dichos datos y con el botón derecho los restauraremos en su ubicación original donde habían sido borrados.&lt;/p&gt;</description></item><item><title>Eliminar la caché de equipos en conexiones RDP</title><link>https://adrianlois.com/posts/eliminar-cache-equipos-conexiones-rdp/</link><pubDate>Wed, 26 Aug 2015 10:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/eliminar-cache-equipos-conexiones-rdp/</guid><description>&lt;p&gt;Si hemos realizado &lt;strong&gt;conexiones por Terminal Services (escritorio remoto&lt;/strong&gt;) veremos que estas guardan o quedan cacheadas en el panel de conexión por escritorio remoto.&lt;/p&gt;
&lt;p&gt;La caché guarda temporalmente los datos recientemente procesados de modo que la siguiente vez que nos queramos conectar a otro equipo lo tengamos más cómodo a la hora de introducir los datos necesarios.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="eliminar-cache-equipos-conexiones-rdp_01.png" alt="Figura 1: Nombres de equipo en los que se tuvo alguna vez conexión RDP."&gt;&lt;/p&gt;</description></item><item><title>Registro de Windows desde CLI: estructura y jerarquía (regedit)</title><link>https://adrianlois.com/posts/registro-windows-linea-comandos-jerarquia-regedit/</link><pubDate>Tue, 07 Jul 2015 23:42:00 +0000</pubDate><guid>https://adrianlois.com/posts/registro-windows-linea-comandos-jerarquia-regedit/</guid><description>&lt;p&gt;Dejo una estupenda guía muy detallada y extensa de &amp;ldquo;© &lt;strong&gt;Fernando Reyes López&lt;/strong&gt;&amp;rdquo; es ya de 2005, pero al tratarse de una guía que habla sobre el registro de Windows y su interacción en consola no varía prácticamente nada en su uso hasta la fecha actual.&lt;/p&gt;
&lt;p&gt;Debido a que no es una guía mía y es muy extensa mejor dejo el enlace directo a la propia web del autor:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="http://freyes.svetlian.com/registro/registro.htm" target="_blank" rel="noopener"&gt;http://freyes.svetlian.com/registro/registro.htm&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Guía detallada de la estructura jerárquica del registro de Windows (regedit).&lt;/p&gt;</description></item><item><title>PeStudio: analizar ejecutables .exe y .dll en busca de malware</title><link>https://adrianlois.com/posts/pestudio-analizar-exe-dll-malware/</link><pubDate>Tue, 30 Dec 2014 11:04:00 +0000</pubDate><guid>https://adrianlois.com/posts/pestudio-analizar-exe-dll-malware/</guid><description>&lt;p&gt;&lt;a href="http://www.winitor.com/" target="_blank" rel="noopener"&gt;&lt;strong&gt;PeStudio&lt;/strong&gt;&lt;/a&gt; es un software gratuito si se destina a uso personal, el que nos permitirá ver y/o analizar ficheros .exe y librerías dinámicas .dll, entre otros ficheros.&lt;/p&gt;
&lt;p&gt;En estos análisis nos muestra diversos aspectos de un fichero en los cuales podemos investigar para saber qué acciones realiza dicho fichero cuando lo ejecutamos, de este modo, podremos saber si se trata de un malware y en ese caso mirar qué acciones podría llevar a cabo.&lt;/p&gt;</description></item><item><title>WER (Windows Error Reporting): logs de crashes y bloqueos</title><link>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</link><pubDate>Fri, 26 Dec 2014 12:27:00 +0000</pubDate><guid>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</guid><description>&lt;p&gt;En ocasiones ocurren inesperados crashes en aplicaciones o procesos del sistema que provocan a su vez comportamientos anómalos (cuelgues/congelados) en software de terceros.&lt;/p&gt;
&lt;p&gt;Errores habituales del tipo: &amp;ldquo;explorer.exe dejó de responder&amp;rdquo;, &amp;ldquo;iexplorer.exe dejó de funcionar&amp;rdquo;, &amp;ldquo;ocurrió un error inesperado con outlook.exe, dejó de funcionar&amp;rdquo;, etc.&lt;/p&gt;
&lt;p&gt;Para este tipo de casos y poder generar un log en el que podamos analizar por qué dicha aplicación se quedó bloqueada, es necesario &lt;strong&gt;habilitar el servicio Windows Error Reporting (WER)&lt;/strong&gt; en los servicios de Windows, por defecto suele estar habilitado.&lt;/p&gt;</description></item><item><title>USBDeview y GhostBuster: información de dispositivos USB en Windows</title><link>https://adrianlois.com/posts/usbdeview-ghostbuster-dispositivos-usb-windows/</link><pubDate>Tue, 02 Sep 2014 12:25:00 +0000</pubDate><guid>https://adrianlois.com/posts/usbdeview-ghostbuster-dispositivos-usb-windows/</guid><description>&lt;p&gt;&lt;a href="http://www.nirsoft.net/utils/usb_devices_view.html" target="_blank" rel="noopener"&gt;&lt;strong&gt;USBDeview&lt;/strong&gt;&lt;/a&gt; es una pequeña aplicación de &lt;a href="http://nirsoft.net/" target="_blank" rel="noopener"&gt;nirsoft.net&lt;/a&gt; que nos muestra información muy detallada de los dispositivos USB conectados actuales o que en un pasado estuvieron conectados en un equipo.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="usbdeview-ghostbuster-dispositivos-usb-windows_01.png" alt="Figura 1: Analizando dispositivos USB USBDeview."&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Figura 1: Analizando dispositivos USB USBDeview.&lt;/em&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;Este tipo de información nos puede ser útil para análisis forenses mostrándonos información de dispositivos conectados en un pasado.&lt;/p&gt;
&lt;p&gt;Aprovecho para comentar que la &lt;strong&gt;rama del registro de Windows&lt;/strong&gt; donde podremos ver el ID y demás información de &lt;strong&gt;cada dispositivo USB conectado.&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Analizar la carpeta Prefetch de Windows (ficheros .pf)</title><link>https://adrianlois.com/posts/analizar-carpeta-prefetch-windows-ficheros-pf/</link><pubDate>Sun, 09 Feb 2014 10:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/analizar-carpeta-prefetch-windows-ficheros-pf/</guid><description>&lt;p&gt;La &lt;strong&gt;carpeta Prefetch&lt;/strong&gt; de Windows ubicada en el path &lt;code&gt;C:\Windows\Prefetch&lt;/code&gt;, según Microsoft Windows, define esta carpeta de la siguiente manera.&lt;/p&gt;
&lt;p&gt;&amp;ldquo;Cada vez que se enciende el equipo, Windows realiza un seguimiento de la forma en que se inicia el equipo y los programas que &lt;strong&gt;se abren habitualmente&lt;/strong&gt;. Windows guarda esta información en una serie de pequeños archivos (de extensión .pf) en la carpeta Prefetch. La próxima vez que encienda el equipo, Windows &lt;strong&gt;recurrirá a estos archivos para acelerar el proceso de inicio&lt;/strong&gt;.&amp;rdquo;&lt;/p&gt;</description></item><item><title>Descifrar msgstore.db.crypt de WhatsApp</title><link>https://adrianlois.com/posts/descifrar-msgstore-db-crypt-whatsapp/</link><pubDate>Mon, 25 Nov 2013 13:45:00 +0000</pubDate><guid>https://adrianlois.com/posts/descifrar-msgstore-db-crypt-whatsapp/</guid><description>&lt;p&gt;En sus comienzos, Whatsapp guardaba los ficheros de bases de datos donde se almacenaban las conversaciones que tenemos con el resto de nuestros contactos, en formato SQLite sin cifrar. Es decir, que simplemente con cargarlo en SQLite se podría ver las conversaciones, teléfonos y demás, en texto plano. De modo que en caso de pérdida o robo del terminal nos podrían ver las conversaciones de forma muy sencilla.&lt;/p&gt;
&lt;p&gt;Hace ya casi año y medio que Whatsapp debido a la inseguridad en estos ficheros y por protección de privacidad para los usuarios; Whatsapp lanzó una actualización en la que corrige este &amp;ldquo;descuido&amp;rdquo; encriptando dichos ficheros, dificultando así la simple visualización en plaintext de las conversaciones realizadas.&lt;/p&gt;</description></item><item><title>Reconstruir sistemas de ficheros FAT/FAT32/NTFS con TestDisk (rebuild &amp; recovery)</title><link>https://adrianlois.com/posts/reconstruir-sistemas-ficheros-fat-fat32-ntfs-testdisk-recovery/</link><pubDate>Sun, 07 Jul 2013 14:14:00 +0000</pubDate><guid>https://adrianlois.com/posts/reconstruir-sistemas-ficheros-fat-fat32-ntfs-testdisk-recovery/</guid><description>&lt;p&gt;Hace tiempo quería escribir esta entrada con respuesta a muchos comentarios que tuve en este otro artículo: &lt;a href="http://www.zonasystem.com/2010/06/como-reparar-tarjetas-de-memoria-sd.html" target="_blank" rel="noopener"&gt;Reparar tarjetas de memoria SD dañadas&lt;/a&gt;. Muchos decían que en sus PCs no reconocían las tarjetas de memoria, esto podría ser causa de que &lt;strong&gt;al corromperse dichas tarjetas pierden su sistema de ficheros&lt;/strong&gt; ya sea FAT/FAT32 o NTFS.&lt;/p&gt;
&lt;p&gt;Por eso a muchos usuarios cuando conectaban las tarjetas a su equipo Windows decía algo como: &amp;ldquo;&lt;em&gt;La unidad no tiene formato, ¿desea formatearla ahora?&lt;/em&gt;&amp;rdquo;. Esto es lo que &lt;strong&gt;debemos evitar,&lt;/strong&gt; &lt;strong&gt;nunca formateemos algo que queremos recuperar.&lt;/strong&gt; Ya que lo que estaríamos haciendo sería sobrescribir los datos ya almacenados por espacios lógicos con valor &amp;ldquo;0&amp;rdquo; en el espacio de almacenamiento del dispositivo en cuestión, ya sean tarjetas de memoria, pendrives USB, HDDs externos, etc.&lt;/p&gt;</description></item><item><title>GhostBuster: analizar y eliminar dispositivos USB en Windows</title><link>https://adrianlois.com/posts/ghostbuster-dispositivos-usb-pasados-windows/</link><pubDate>Thu, 27 Jan 2011 18:10:00 +0000</pubDate><guid>https://adrianlois.com/posts/ghostbuster-dispositivos-usb-pasados-windows/</guid><description>&lt;p&gt;&lt;a href="http://ghostbuster.codeplex.com/" target="_blank" rel="noopener"&gt;&lt;strong&gt;GhostBuster&lt;/strong&gt;&lt;/a&gt; es una herramienta que detecta y elimina dispositivos conectados en un pasado y también los actuales.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="ghostbuster-dispositivos-usb-pasados-windows_01.png" alt="Figura 1: Analizando dispositivos USB conectados en un pasado con GhostBuster."&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Figura 1: Analizando dispositivos USB conectados en un pasado con GhostBuster.&lt;/em&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;Aquellos dispositivos que se conectaron y se autoinstalaron en Windows. Ya sean actuales o en un pasado. Esta herramienta resulta útil en análisis forenses y ver la marca, nombre, identificadores, drivers, etc. que han estado conectados en un computador.&lt;/p&gt;</description></item></channel></rss>