<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>DFIR on Adrián Lois</title><link>https://adrianlois.com/tags/dfir/</link><description>Recent content in DFIR on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Sat, 03 May 2025 19:37:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/dfir/index.xml" rel="self" type="application/rss+xml"/><item><title>Active Directory: auditar cambios en cuentas de usuario (ID de eventos)</title><link>https://adrianlois.com/posts/active-directory-auditar-cambios-en-cuentas-de-usuario-id-de-eventos/</link><pubDate>Sun, 09 Feb 2020 10:19:00 +0000</pubDate><guid>https://adrianlois.com/posts/active-directory-auditar-cambios-en-cuentas-de-usuario-id-de-eventos/</guid><description>&lt;p&gt;Para poder auditar la creación y cambios de cuentas de usuarios de Active Directory debemos establecer esta política a nivel de dominio en la plantilla &lt;code&gt;Default Domain Controllers Policy&lt;/code&gt; situada en &lt;em&gt;Objetos de directiva de grupo&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;La editamos y configuramos:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#e6edf3;background-color:#0d1117;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Configuración del equipo &amp;gt; Directivas &amp;gt; Configuración de Windows &amp;gt; Configuración de seguridad &amp;gt; Directivas locales &amp;gt; Directiva de auditoría
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Habilitamos &lt;em&gt;&lt;strong&gt;&amp;ldquo;Auditar la administración de cuentas&amp;rdquo;&lt;/strong&gt;&lt;/em&gt; en intentos &lt;code&gt;Correcto&lt;/code&gt; y &lt;code&gt;Error&lt;/code&gt;.&lt;/p&gt;</description></item><item><title>Gestión y recuperación de credenciales almacenadas en Windows</title><link>https://adrianlois.com/posts/gestion-recuperacion-credenciales-windows/</link><pubDate>Fri, 12 Oct 2018 10:57:00 +0000</pubDate><guid>https://adrianlois.com/posts/gestion-recuperacion-credenciales-windows/</guid><description>&lt;p&gt;Siguiente artículo relacionado:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.zonasystem.com/2018/10/credenciales-almacenadas-rdp-riesgos-seguridad-y-mitigacion.html" target="_blank" rel="noopener"&gt;Credenciales almacenadas en caché en RDP: Comportamiento por defecto, riesgos de seguridad y mitigación&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Existen varias formas de poder visualizar las credenciales &lt;code&gt;dominio\usuario y password&lt;/code&gt; de los recursos de red almacenados, servicios de RDP entre otro tipo de credenciales almacenadas de Windows.&lt;/p&gt;
&lt;p&gt;Para que este almacenamiento sea posible debemos tener habilitado y en ejecución (por defecto ya suele estarlo) el servicio de &amp;ldquo;Administrador de credenciales&amp;rdquo; (VaultSvc) que proporciona el almacenamiento seguro y recuperación de credenciales de usuarios.&lt;/p&gt;</description></item><item><title>Ver passwords Wi-Fi almacenadas en Windows (netsh wlan)</title><link>https://adrianlois.com/posts/ver-passwords-wifi-almacenadas-windows-netsh/</link><pubDate>Wed, 11 Jul 2018 19:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/ver-passwords-wifi-almacenadas-windows-netsh/</guid><description>&lt;p&gt;Cada vez que desde nuestro equipo Windows nos conectamos a una red inalámbrica WiFi y recordamos la password de identificación de la red, esta se almacena en el sistema.&lt;/p&gt;
&lt;p&gt;Con el uso de la utilidad de comandos &lt;a href="https://docs.microsoft.com/es-es/windows-server/networking/technologies/netsh/netsh-contexts" target="_blank" rel="noopener"&gt;netsh&lt;/a&gt; (en la sección de wlan) podemos visualizar las redes que tenemos almacenadas y también la password de acceso que en su momento le indicáramos para autenticarnos en dicha red.&lt;/p&gt;
&lt;p&gt;Visualizar los nombres de las redes almacenadas por Windows en el equipo.&lt;/p&gt;</description></item><item><title>Shadow Explorer: recuperar información de instantáneas (VSS)</title><link>https://adrianlois.com/posts/shadow-explorer-recuperar-vss-instantaneas/</link><pubDate>Sun, 13 Mar 2016 23:36:00 +0000</pubDate><guid>https://adrianlois.com/posts/shadow-explorer-recuperar-vss-instantaneas/</guid><description>&lt;p&gt;&lt;a href="http://www.shadowexplorer.com/" target="_blank" rel="noopener"&gt;Shadow Explorer&lt;/a&gt; es una herramienta gratuita en la cual podemos recuperar información a través de instantáneas creadas en el tiempo gracias a la habilitación de protección del sistema de Windows.&lt;/p&gt;
&lt;p&gt;Nos permitirá seleccionar determinadas fechas (en las que se establecieron las instantáneas) recuperar información de ficheros/directorios en puntos del sistema. Simplemente seleccionamos la unidad, la fecha y buscamos el directorio a examinar para recuperar dichos datos y con el botón derecho los restauraremos en su ubicación original donde habían sido borrados.&lt;/p&gt;</description></item><item><title>Eliminar la caché de equipos en conexiones RDP</title><link>https://adrianlois.com/posts/eliminar-cache-equipos-conexiones-rdp/</link><pubDate>Wed, 26 Aug 2015 10:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/eliminar-cache-equipos-conexiones-rdp/</guid><description>&lt;p&gt;Si hemos realizado &lt;strong&gt;conexiones por Terminal Services (escritorio remoto&lt;/strong&gt;) veremos que estas guardan o quedan cacheadas en el panel de conexión por escritorio remoto.&lt;/p&gt;
&lt;p&gt;La caché guarda temporalmente los datos recientemente procesados de modo que la siguiente vez que nos queramos conectar a otro equipo lo tengamos más cómodo a la hora de introducir los datos necesarios.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="eliminar-cache-equipos-conexiones-rdp_01.png" alt="Figura 1: Nombres de equipo en los que se tuvo alguna vez conexión RDP."&gt;&lt;/p&gt;</description></item><item><title>Registro de Windows desde CLI: estructura y jerarquía (regedit)</title><link>https://adrianlois.com/posts/registro-windows-linea-comandos-jerarquia-regedit/</link><pubDate>Tue, 07 Jul 2015 23:42:00 +0000</pubDate><guid>https://adrianlois.com/posts/registro-windows-linea-comandos-jerarquia-regedit/</guid><description>&lt;p&gt;Dejo una estupenda guía muy detallada y extensa de &amp;ldquo;© &lt;strong&gt;Fernando Reyes López&lt;/strong&gt;&amp;rdquo; es ya de 2005, pero al tratarse de una guía que habla sobre el registro de Windows y su interacción en consola no varía prácticamente nada en su uso hasta la fecha actual.&lt;/p&gt;
&lt;p&gt;Debido a que no es una guía mía y es muy extensa mejor dejo el enlace directo a la propia web del autor:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="http://freyes.svetlian.com/registro/registro.htm" target="_blank" rel="noopener"&gt;http://freyes.svetlian.com/registro/registro.htm&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Guía detallada de la estructura jerárquica del registro de Windows (regedit).&lt;/p&gt;</description></item><item><title>PeStudio: analizar ejecutables .exe y .dll en busca de malware</title><link>https://adrianlois.com/posts/pestudio-analizar-exe-dll-malware/</link><pubDate>Tue, 30 Dec 2014 11:04:00 +0000</pubDate><guid>https://adrianlois.com/posts/pestudio-analizar-exe-dll-malware/</guid><description>&lt;p&gt;&lt;a href="http://www.winitor.com/" target="_blank" rel="noopener"&gt;&lt;strong&gt;PeStudio&lt;/strong&gt;&lt;/a&gt; es un software gratuito si se destina a uso personal, el que nos permitirá ver y/o analizar ficheros .exe y librerías dinámicas .dll, entre otros ficheros.&lt;/p&gt;
&lt;p&gt;En estos análisis nos muestra diversos aspectos de un fichero en los cuales podemos investigar para saber qué acciones realiza dicho fichero cuando lo ejecutamos, de este modo, podremos saber si se trata de un malware y en ese caso mirar qué acciones podría llevar a cabo.&lt;/p&gt;</description></item><item><title>WER (Windows Error Reporting): logs de crashes y bloqueos</title><link>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</link><pubDate>Fri, 26 Dec 2014 12:27:00 +0000</pubDate><guid>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</guid><description>&lt;p&gt;En ocasiones ocurren inesperados crashes en aplicaciones o procesos del sistema que provocan a su vez comportamientos anómalos (cuelgues/congelados) en software de terceros.&lt;/p&gt;
&lt;p&gt;Errores habituales del tipo: &amp;ldquo;explorer.exe dejó de responder&amp;rdquo;, &amp;ldquo;iexplorer.exe dejó de funcionar&amp;rdquo;, &amp;ldquo;ocurrió un error inesperado con outlook.exe, dejó de funcionar&amp;rdquo;, etc.&lt;/p&gt;
&lt;p&gt;Para este tipo de casos y poder generar un log en el que podamos analizar por qué dicha aplicación se quedó bloqueada, es necesario &lt;strong&gt;habilitar el servicio Windows Error Reporting (WER)&lt;/strong&gt; en los servicios de Windows, por defecto suele estar habilitado.&lt;/p&gt;</description></item><item><title>USBDeview y GhostBuster: información de dispositivos USB en Windows</title><link>https://adrianlois.com/posts/usbdeview-ghostbuster-dispositivos-usb-windows/</link><pubDate>Tue, 02 Sep 2014 12:25:00 +0000</pubDate><guid>https://adrianlois.com/posts/usbdeview-ghostbuster-dispositivos-usb-windows/</guid><description>&lt;p&gt;&lt;a href="http://www.nirsoft.net/utils/usb_devices_view.html" target="_blank" rel="noopener"&gt;&lt;strong&gt;USBDeview&lt;/strong&gt;&lt;/a&gt; es una pequeña aplicación de &lt;a href="http://nirsoft.net/" target="_blank" rel="noopener"&gt;nirsoft.net&lt;/a&gt; que nos muestra información muy detallada de los dispositivos USB conectados actuales o que en un pasado estuvieron conectados en un equipo.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="usbdeview-ghostbuster-dispositivos-usb-windows_01.png" alt="Figura 1: Analizando dispositivos USB USBDeview."&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Figura 1: Analizando dispositivos USB USBDeview.&lt;/em&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;Este tipo de información nos puede ser útil para análisis forenses mostrándonos información de dispositivos conectados en un pasado.&lt;/p&gt;
&lt;p&gt;Aprovecho para comentar que la &lt;strong&gt;rama del registro de Windows&lt;/strong&gt; donde podremos ver el ID y demás información de &lt;strong&gt;cada dispositivo USB conectado.&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>Analizar la carpeta Prefetch de Windows (ficheros .pf)</title><link>https://adrianlois.com/posts/analizar-carpeta-prefetch-windows-ficheros-pf/</link><pubDate>Sun, 09 Feb 2014 10:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/analizar-carpeta-prefetch-windows-ficheros-pf/</guid><description>&lt;p&gt;La &lt;strong&gt;carpeta Prefetch&lt;/strong&gt; de Windows ubicada en el path &lt;code&gt;C:\Windows\Prefetch&lt;/code&gt;, según Microsoft Windows, define esta carpeta de la siguiente manera.&lt;/p&gt;
&lt;p&gt;&amp;ldquo;Cada vez que se enciende el equipo, Windows realiza un seguimiento de la forma en que se inicia el equipo y los programas que &lt;strong&gt;se abren habitualmente&lt;/strong&gt;. Windows guarda esta información en una serie de pequeños archivos (de extensión .pf) en la carpeta Prefetch. La próxima vez que encienda el equipo, Windows &lt;strong&gt;recurrirá a estos archivos para acelerar el proceso de inicio&lt;/strong&gt;.&amp;rdquo;&lt;/p&gt;</description></item><item><title>Descifrar msgstore.db.crypt de WhatsApp</title><link>https://adrianlois.com/posts/descifrar-msgstore-db-crypt-whatsapp/</link><pubDate>Mon, 25 Nov 2013 13:45:00 +0000</pubDate><guid>https://adrianlois.com/posts/descifrar-msgstore-db-crypt-whatsapp/</guid><description>&lt;p&gt;En sus comienzos, Whatsapp guardaba los ficheros de bases de datos donde se almacenaban las conversaciones que tenemos con el resto de nuestros contactos, en formato SQLite sin cifrar. Es decir, que simplemente con cargarlo en SQLite se podría ver las conversaciones, teléfonos y demás, en texto plano. De modo que en caso de pérdida o robo del terminal nos podrían ver las conversaciones de forma muy sencilla.&lt;/p&gt;
&lt;p&gt;Hace ya casi año y medio que Whatsapp debido a la inseguridad en estos ficheros y por protección de privacidad para los usuarios; Whatsapp lanzó una actualización en la que corrige este &amp;ldquo;descuido&amp;rdquo; encriptando dichos ficheros, dificultando así la simple visualización en plaintext de las conversaciones realizadas.&lt;/p&gt;</description></item><item><title>Reconstruir sistemas de ficheros FAT/FAT32/NTFS con TestDisk (rebuild &amp; recovery)</title><link>https://adrianlois.com/posts/reconstruir-sistemas-ficheros-fat-fat32-ntfs-testdisk-recovery/</link><pubDate>Sun, 07 Jul 2013 14:14:00 +0000</pubDate><guid>https://adrianlois.com/posts/reconstruir-sistemas-ficheros-fat-fat32-ntfs-testdisk-recovery/</guid><description>&lt;p&gt;Hace tiempo quería escribir esta entrada con respuesta a muchos comentarios que tuve en este otro artículo: &lt;a href="http://www.zonasystem.com/2010/06/como-reparar-tarjetas-de-memoria-sd.html" target="_blank" rel="noopener"&gt;Reparar tarjetas de memoria SD dañadas&lt;/a&gt;. Muchos decían que en sus PCs no reconocían las tarjetas de memoria, esto podría ser causa de que &lt;strong&gt;al corromperse dichas tarjetas pierden su sistema de ficheros&lt;/strong&gt; ya sea FAT/FAT32 o NTFS.&lt;/p&gt;
&lt;p&gt;Por eso a muchos usuarios cuando conectaban las tarjetas a su equipo Windows decía algo como: &amp;ldquo;&lt;em&gt;La unidad no tiene formato, ¿desea formatearla ahora?&lt;/em&gt;&amp;rdquo;. Esto es lo que &lt;strong&gt;debemos evitar,&lt;/strong&gt; &lt;strong&gt;nunca formateemos algo que queremos recuperar.&lt;/strong&gt; Ya que lo que estaríamos haciendo sería sobrescribir los datos ya almacenados por espacios lógicos con valor &amp;ldquo;0&amp;rdquo; en el espacio de almacenamiento del dispositivo en cuestión, ya sean tarjetas de memoria, pendrives USB, HDDs externos, etc.&lt;/p&gt;</description></item><item><title>Escanear conexiones TCP/UDP de procesos del sistema</title><link>https://adrianlois.com/posts/escanear-conexiones-tcpudp-de-procesos-del-sistema/</link><pubDate>Sat, 25 Feb 2012 08:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/escanear-conexiones-tcpudp-de-procesos-del-sistema/</guid><description>&lt;p&gt;Para poder evitar ataques que consisten en el uso de puertos TCP o UDP para obtener información confidencial o simplemente para controlar la PC a través de algún malware de monitorización (como puede ser un troyano).&lt;/p&gt;
&lt;p&gt;&lt;a href="http://sourceforge.net/projects/closethedoor/" target="_blank" rel="noopener"&gt;CloseTheDoor&lt;/a&gt; es una herramienta gratuita y OpenSource que nos muestra todos los puertos TCP y UDP abiertos del sistema, así como los procesos y aplicaciones que están conectados a ellos.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="escanear-conexiones-tcpudp-de-procesos-del-sistema_01.png" alt="Figura 1: Escaneando puertos con CloseTheDoor ."&gt;&lt;/p&gt;</description></item><item><title>GhostBuster: analizar y eliminar dispositivos USB en Windows</title><link>https://adrianlois.com/posts/ghostbuster-dispositivos-usb-pasados-windows/</link><pubDate>Thu, 27 Jan 2011 18:10:00 +0000</pubDate><guid>https://adrianlois.com/posts/ghostbuster-dispositivos-usb-pasados-windows/</guid><description>&lt;p&gt;&lt;a href="http://ghostbuster.codeplex.com/" target="_blank" rel="noopener"&gt;&lt;strong&gt;GhostBuster&lt;/strong&gt;&lt;/a&gt; es una herramienta que detecta y elimina dispositivos conectados en un pasado y también los actuales.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="ghostbuster-dispositivos-usb-pasados-windows_01.png" alt="Figura 1: Analizando dispositivos USB conectados en un pasado con GhostBuster."&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Figura 1: Analizando dispositivos USB conectados en un pasado con GhostBuster.&lt;/em&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;Aquellos dispositivos que se conectaron y se autoinstalaron en Windows. Ya sean actuales o en un pasado. Esta herramienta resulta útil en análisis forenses y ver la marca, nombre, identificadores, drivers, etc. que han estado conectados en un computador.&lt;/p&gt;</description></item></channel></rss>