12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Ilustración 20: Browser Helper ObjectsAl analizar la exportación se comprobó que el BHO seleccionado tenía asociado una librería(DLL) que correspondía a un malware conocido como Adware.BHO.NAP, como se observaen la Ilustración 21.Ilustración 21: Análisis de Virustotal de un fichero asociado a una BHO5.3.4.9. MUICacheCada vez que un usuario ejecuta por primera vez un programa se almacena en el registro unaentrada que guarda el nombre del programa. Dicha clave se encuentra en:• HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache en Windows XP.• HKEY_CURRENT_USER\Software\Classes\LocalSettings\Software\Microsoft\Windows\Shell\MuiCache en Windows 7/8.Para exportar dicha información se debe ejecutar la siguiente instrucción:Windows XPreg export"HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache""MUICache-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.reg"Windows 7/8reg export "HKEY_CURRENT_USER\Software\Classes\LocalSettings\Software\Microsoft\Windows\Shell\MuiCache" "MUICache-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.reg"Toma de <strong>evidencias</strong> en entornos Windows 45

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!