~ / blog / dfir
DFIR

Eventos de Windows clave

En Windows, los eventos de seguridad son tu mejor testigo.

El evento cuatro seis dos cuatro es un inicio de sesión exitoso; el cuatro seis dos cinco, uno fallido. El cuatro seis ocho ocho registra cada proceso que se crea, oro para ver qué ejecutó el atacante.

Y el siete cuatro cinco, la instalación de un servicio, a menudo es persistencia. Con Get-WinEvent los filtras desde PowerShell.

Aprende estos números de memoria.

# los comandos

PS> Get-WinEvent -FilterHashtable @{LogName='Security';Id=4625} -MaxEvents 5copiar
4625 Failed logon Account: administrator Source: 185.244.x.x
PS> Get-WinEvent -FilterHashtable @{LogName='Security';Id=4688} | ? {$_.Message -match 'powershell'}copiar
4688 New Process: powershell.exe -enc SQBFAFgA... (ofuscado!)
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.