Artefactos
Artefactos (visión general)
Section titled “Artefactos (visión general)”Sitios típicos donde queda rastro. Depende del SO y de lo que el atacante haya borrado.
Linux (ejemplos)
Section titled “Linux (ejemplos)”| Artefacto | Para qué |
|---|---|
/var/log/auth.log, secure | Logins, sudo, ssh |
~/.bash_history | Comandos del usuario (fácil de limpiar) |
journalctl | Logs systemd |
| crontab / timers | Persistencia |
~/.ssh/ | Claves y known_hosts |
Windows (ejemplos)
Section titled “Windows (ejemplos)”| Artefacto | Para qué |
|---|---|
| Event Viewer (Security, System) | Logons, servicios, errores |
| Prefetch / Amcache | Programas ejecutados |
| Registry (Run keys, services) | Persistencia |
$MFT / papelera | Archivos borrados / metadatos NTFS |
| Historial de navegador | URLs, descargas |
Metadatos
Section titled “Metadatos”- Archivos: autor, fechas (EXIF en imágenes; cuidado, se manipulan).
- Documentos Office/PDF: a veces rutas y usuarios internos.
Ejemplo (Linux, lab propio)
Section titled “Ejemplo (Linux, lab propio)”sudo grep -E 'Failed|Accepted' /var/log/auth.log | tailjournalctl -u ssh --since '1 hour ago' | taillast -a | headListas incompletas a propósito: el forense serio usa playbooks por escenario (malware, insider, ransomware…).