<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Event Logs on Adrián Lois</title><link>https://adrianlois.com/tags/event-logs/</link><description>Recent content in Event Logs on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Mon, 05 Aug 2024 20:05:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/event-logs/index.xml" rel="self" type="application/rss+xml"/><item><title>Análisis y detección de Hoaxshell: ¿una shell indetectable?</title><link>https://adrianlois.com/posts/analisis-deteccion-hoaxshell-shell-indetectable/</link><pubDate>Wed, 31 Aug 2022 08:08:00 +0000</pubDate><guid>https://adrianlois.com/posts/analisis-deteccion-hoaxshell-shell-indetectable/</guid><description>&lt;p&gt;&lt;a href="https://github.com/t3l3machus/hoaxshell" target="_blank" rel="noopener"&gt;Hoaxshell&lt;/a&gt; proporciona de forma client-side una shell inversa que por el momento Microsoft Defender y posiblemente otros motores de AVs no están detectando ya que se basa únicamente en el tráfico http y https, según nos comenta su desarrollador. Aunque más adelante veremos como esto puede ser detectado a nivel de eventos de Windows y no por eventos producidos en la red.&lt;/p&gt;
&lt;h2 id="hoaxshell-obteniendo-una-shell-remota"&gt;
 Hoaxshell: obteniendo una shell remota
 &lt;a class="heading-link" href="#hoaxshell-obteniendo-una-shell-remota"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h2&gt;
&lt;p&gt;Nos descargamos el repositorio e instalamos el requirements.txt de python.&lt;/p&gt;</description></item><item><title>Detectar, alertar y bloquear fuerza bruta a RDP</title><link>https://adrianlois.com/posts/detectar-alertar-bloquear-fuerza-bruta-rdp/</link><pubDate>Tue, 16 Nov 2021 21:10:00 +0000</pubDate><guid>https://adrianlois.com/posts/detectar-alertar-bloquear-fuerza-bruta-rdp/</guid><description>&lt;p&gt;Antes de nada comentar que es una muy mala práctica y está totalmente desaconsejado publicar hacia internet servicios de escritorio remoto. RDP es de los servicios más comprometidos por atacantes externos, con más intentos de ataques y que facilitan un vector de entrada directo a la red de una empresa si el acceso se configura de esta forma.&lt;/p&gt;
&lt;p&gt;En el caso de tener que publicar RDP a internet -sin una VPN o una conexión intermedia hacia un equipo bastión- aunque sea de una manera temporal, hay que hacerlo de la forma &amp;ldquo;más segura&amp;rdquo; posible.&lt;/p&gt;</description></item><item><title>Active Directory: auditar cambios en cuentas de usuario (ID de eventos)</title><link>https://adrianlois.com/posts/active-directory-auditar-cambios-en-cuentas-de-usuario-id-de-eventos/</link><pubDate>Sun, 09 Feb 2020 10:19:00 +0000</pubDate><guid>https://adrianlois.com/posts/active-directory-auditar-cambios-en-cuentas-de-usuario-id-de-eventos/</guid><description>&lt;p&gt;Para poder auditar la creación y cambios de cuentas de usuarios de Active Directory debemos establecer esta política a nivel de dominio en la plantilla &lt;code&gt;Default Domain Controllers Policy&lt;/code&gt; situada en &lt;em&gt;Objetos de directiva de grupo&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;La editamos y configuramos:&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#e6edf3;background-color:#0d1117;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Configuración del equipo &amp;gt; Directivas &amp;gt; Configuración de Windows &amp;gt; Configuración de seguridad &amp;gt; Directivas locales &amp;gt; Directiva de auditoría
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Habilitamos &lt;em&gt;&lt;strong&gt;&amp;ldquo;Auditar la administración de cuentas&amp;rdquo;&lt;/strong&gt;&lt;/em&gt; en intentos &lt;code&gt;Correcto&lt;/code&gt; y &lt;code&gt;Error&lt;/code&gt;.&lt;/p&gt;</description></item><item><title>Auditar inicios de sesión erróneos (ID 4625) y notificar vía email</title><link>https://adrianlois.com/posts/auditar-inicios-sesion-erroneos-id-4625-email/</link><pubDate>Sat, 18 Jan 2020 09:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/auditar-inicios-sesion-erroneos-id-4625-email/</guid><description>&lt;p&gt;Una forma de auditar los errores de accesos de inicio de sesión o login a un sistema Windows ya sean accesos físicos, en remoto mediante RDP, recursos compartidos CIFS o llamadas a procedimientos remotos RPC como pueden ser el acceso a consolas msc de equipos remotos. Se considerarán inicios de sesión en una máquina Windows.&lt;/p&gt;
&lt;p&gt;Este artículo se centrará en la auditoría de todos los accesos erróneos de login a un sistema pero en especial irá enfocado a los intentos de inicios de sesión RDP desde equipos remotos y la notificación de este evento vía un mensaje de correo electrónico de forma automática.&lt;/p&gt;</description></item><item><title>Log del firewall de Windows en tiempo real (pfirewall.log)</title><link>https://adrianlois.com/posts/log-firewall-windows-tiempo-real-pfirewall-log/</link><pubDate>Sun, 11 Mar 2018 19:49:00 +0000</pubDate><guid>https://adrianlois.com/posts/log-firewall-windows-tiempo-real-pfirewall-log/</guid><description>&lt;p&gt;Para poder ver el log del firewall de Windows en tiempo real primero tendremos que habilitar la creación y almacenamiento del log.&lt;/p&gt;
&lt;p&gt;Windows le asigna el nombre por defecto &lt;code&gt;pfirewall.log&lt;/code&gt; ubicado en &lt;code&gt;%systemroot%\System32\LogFiles\Firewall\pfirewall.log&lt;/code&gt;.&lt;/p&gt;
&lt;p&gt;Para configurar el log del firewall (firewall.cpl) nos vamos a las propiedades avanzadas de WFAS &lt;em&gt;(Windows Firewall Advanced Security)&lt;/em&gt;, eligiremos el perfil en el que se registrará el log y lo personalizamos, especificando un path en el que se almacenará el registro de log o simplemente dejaremos el que Windows establece por defecto. Opcionalmente podemos registrar los paquetes descartados y/o los paquetes correctos.&lt;/p&gt;</description></item><item><title>WER (Windows Error Reporting): logs de crashes y bloqueos</title><link>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</link><pubDate>Fri, 26 Dec 2014 12:27:00 +0000</pubDate><guid>https://adrianlois.com/posts/wer-windows-error-reporting-logs-crashes-bloqueos/</guid><description>&lt;p&gt;En ocasiones ocurren inesperados crashes en aplicaciones o procesos del sistema que provocan a su vez comportamientos anómalos (cuelgues/congelados) en software de terceros.&lt;/p&gt;
&lt;p&gt;Errores habituales del tipo: &amp;ldquo;explorer.exe dejó de responder&amp;rdquo;, &amp;ldquo;iexplorer.exe dejó de funcionar&amp;rdquo;, &amp;ldquo;ocurrió un error inesperado con outlook.exe, dejó de funcionar&amp;rdquo;, etc.&lt;/p&gt;
&lt;p&gt;Para este tipo de casos y poder generar un log en el que podamos analizar por qué dicha aplicación se quedó bloqueada, es necesario &lt;strong&gt;habilitar el servicio Windows Error Reporting (WER)&lt;/strong&gt; en los servicios de Windows, por defecto suele estar habilitado.&lt;/p&gt;</description></item><item><title>Permisos NTFS y ACLs en usuarios y grupos de Windows</title><link>https://adrianlois.com/posts/permisos-ntfs-acls-usuarios-grupos-windows/</link><pubDate>Sun, 24 Apr 2011 15:57:00 +0000</pubDate><guid>https://adrianlois.com/posts/permisos-ntfs-acls-usuarios-grupos-windows/</guid><description>&lt;p&gt;Modificar permisos a usuarios y a grupos sobre objetos, privilegios a cuentas de usuarios y administradores en Windows.&lt;/p&gt;
&lt;p&gt;Tenía pensado dividir este artículo en varias partes, ya que es extenso, pero para no tener comentarios en unas entradas y otras sobre el mismo tema, he decidido incluir todo lo relacionado en el mismo post. Aparte, a la hora de buscar en buscadores y en el blog se reflejará toda la información en un mismo artículo.&lt;/p&gt;</description></item><item><title>GhostBuster: analizar y eliminar dispositivos USB en Windows</title><link>https://adrianlois.com/posts/ghostbuster-dispositivos-usb-pasados-windows/</link><pubDate>Thu, 27 Jan 2011 18:10:00 +0000</pubDate><guid>https://adrianlois.com/posts/ghostbuster-dispositivos-usb-pasados-windows/</guid><description>&lt;p&gt;&lt;a href="http://ghostbuster.codeplex.com/" target="_blank" rel="noopener"&gt;&lt;strong&gt;GhostBuster&lt;/strong&gt;&lt;/a&gt; es una herramienta que detecta y elimina dispositivos conectados en un pasado y también los actuales.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="ghostbuster-dispositivos-usb-pasados-windows_01.png" alt="Figura 1: Analizando dispositivos USB conectados en un pasado con GhostBuster."&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Figura 1: Analizando dispositivos USB conectados en un pasado con GhostBuster.&lt;/em&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;p&gt;Aquellos dispositivos que se conectaron y se autoinstalaron en Windows. Ya sean actuales o en un pasado. Esta herramienta resulta útil en análisis forenses y ver la marca, nombre, identificadores, drivers, etc. que han estado conectados en un computador.&lt;/p&gt;</description></item></channel></rss>