Saltar al contenido
cd ..
RUTA PROFORENSE Y RESPUESTA (DFIR)

Artefactos de Windows (MFT, registro)

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Como Windows domina el parque de equipos, domina también los casos forenses. El sistema deja artefactos por todas partes; dos de los más ricos son la MFT y el registro.

La MFT (Master File Table)

En el sistema de archivos NTFS, la MFT es el índice central: un registro de cada archivo del disco con su nombre, tamaño y marcas de tiempo. Analizarla permite ver archivos que existieron (incluso borrados) y reconstruir cuándo se crearon y modificaron.

El registro de Windows

El registro es la base de datos central de configuración del sistema. Además de ajustes, guarda rastros de uso muy valiosos para el forense.

En el registro queda…Qué cuenta
Dispositivos USBQué se conectó y cuándo
Programas ejecutadosQué corrió en el equipo
Redes Wi-FiA qué redes se conectó
Configuración por usuarioPreferencias y actividad

Otros artefactos de Windows

  • Prefetch: qué programas se ejecutaron y cuántas veces.
  • Event Logs: inicios de sesión, servicios, errores.
  • Jump Lists / Recent: archivos abiertos recientemente.
  • Papelera y shadow copies (copias anteriores de archivos).

Con tantas fechas y eventos provenientes de tantas fuentes, hace falta ordenarlos en una sola secuencia. Cómo construir esa línea de tiempo (y recuperar archivos por carving) es el próximo tema.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT