12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

psloglist -s application > "Application-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.txt"psloglist -s system > "System-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.txt"psloglist -s security > "Security-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.txt"En Windows 7/8 están ubicados en %systemroot%\system32\winevt\Logs y, ademásde la utilidad anteriormente indicada, se pueden exportar mediante la utilidad de sistemawevtutil. Para ello se deben ejecutar las siguientes instrucciones:wevtutil epl application "Application-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.evtx"wevtutil epl system "System-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.evtx"wevtutil epl security "Security-%date:~6,4%%date:~3,2%%date:~0,2%-%time:~0,2%%time:~3,2%.evtx"Mediante dicha utilidad se pueden exportar gran cantidad de logs del sistema operativo. Paraobtener la lista completa se debe ejecutar la siguiente instrucción:wevtutil elMyEventViewerhttp://www.nirsoft.net/utils/my_event_viewer.html5.4.8.2. WindowsUpdate.logEl fichero WindowsUpdate.log, ubicado en la carpeta %WinDir%, almacena el listado deactualizaciones correspondientes al sistema operativo que se han llevado a cabo en el equipo.Un caso práctico corresponde a un equipo que había sido víctima de una intrusión remota ygracias al fichero WindowsUpdate.log se constató que el atacante había aprovechado ciertasvulnerabilidades del sistema operativo que no habían sido parcheadas.5.4.8.3. pfirewall.logEl fichero pfirewall.log, ubicado en la carpeta %WinDir% (Windows XP) y en%WinDir%\System32\LogFiles\Firewall (Windows 7/8), almacena diferenteinformación correspondiente al firewall de Windows como por ejemplo paquetes perdidos oconexiones que se han realizado correctamente.Toma de <strong>evidencias</strong> en entornos Windows 61

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!