Skip to content

Artefactos

Sitios típicos donde queda rastro. Depende del SO y de lo que el atacante haya borrado.

ArtefactoPara qué
/var/log/auth.log, secureLogins, sudo, ssh
~/.bash_historyComandos del usuario (fácil de limpiar)
journalctlLogs systemd
crontab / timersPersistencia
~/.ssh/Claves y known_hosts
ArtefactoPara qué
Event Viewer (Security, System)Logons, servicios, errores
Prefetch / AmcacheProgramas ejecutados
Registry (Run keys, services)Persistencia
$MFT / papeleraArchivos borrados / metadatos NTFS
Historial de navegadorURLs, descargas
  • Archivos: autor, fechas (EXIF en imágenes; cuidado, se manipulan).
  • Documentos Office/PDF: a veces rutas y usuarios internos.
Terminal window
sudo grep -E 'Failed|Accepted' /var/log/auth.log | tail
journalctl -u ssh --since '1 hour ago' | tail
last -a | head

Listas incompletas a propósito: el forense serio usa playbooks por escenario (malware, insider, ransomware…).