Los eventos de Windows que de verdad miras.
Windows registra miles de tipos de evento y nunca vas a leer la mayoría. Estos son los que responden a una pregunta que probablemente te estés haciendo en ese momento.
Este sitio ya tenía una chuleta de triaje para Linux, y faltaba la mitad de Windows, cosa que está del revés: Windows es donde viven los puestos y las cuentas de la mayoría de organizaciones, y de donde el SIEM del Lab 03 saca casi todo el material interesante. Lo que sigue es la lista corta, agrupada por la pregunta que sueles estar intentando responder.
Cuatro registros, no uno
Antes de los identificadores, conviene saber dónde vive cada uno, porque un ID no significa nada sin su registro. Los números se repiten entre registros y significan cosas distintas.
| Registro | Qué contiene |
|---|---|
| Seguridad | Autenticación, cambios de cuenta y de directiva, creación de procesos. El principal. |
| Sistema | Instalación de servicios y carga de drivers. El evento 7045 vive aquí, no en Seguridad. |
| PowerShell/Operational | Bloques de script y actividad de módulos. Canal aparte, interruptor aparte. |
| Sysmon/Operational | Solo si instalaste Sysmon. Numeración propia, empezando por el 1. |
Inicios de sesión y cuentas
| ID | Qué significa, y qué leer al lado |
|---|---|
| 4624 | Inicio de sesión correcto. Inútil sin el tipo de inicio: 2 es delante del teclado, 3 por red, 5 un servicio, 10 por RDP. |
| 4625 | Inicio fallido. El estado y el subestado distinguen una contraseña mal puesta de una cuenta deshabilitada o inexistente, que es la diferencia entre una errata y una enumeración. |
| 4672 | Privilegios especiales asignados al iniciar sesión. En la práctica: esta sesión equivale a administrador. Va pegado al 4624 anterior. |
| 4740 | Cuenta bloqueada. Te dice de dónde vino el bloqueo, que suele ser una credencial caducada en otra máquina y no un ataque. |
| 4720 / 4726 | Cuenta creada / eliminada. Una creación que no puedas atar a una petición merece una llamada. |
| 4732 / 4728 | Miembro añadido a un grupo de seguridad local / global. Así es como "un usuario" se convierte discretamente en "un administrador". |
| 4768 / 4769 | Peticiones de tickets Kerberos, en los controladores de dominio. Donde la actividad de cuentas de todo el dominio se ve en un solo sitio. |
El patrón que conviene interiorizar es 4625 repetido y después un 4624: una racha de fallos seguida de un acierto, misma cuenta, mismo origen. Esa secuencia es la que importa, y ninguna de las dos mitades dice gran cosa por separado.
Ejecución y persistencia
| ID | Qué significa |
|---|---|
| 4688 | Arrancó un proceso. El evento más útil de la lista, si la auditoría de línea de comandos está activa. Ver la sección siguiente. |
| 7045 (Sistema) | Se instaló un servicio. Raro en un puesto de trabajo, y un clásico para persistir y para ejecutar como SYSTEM. |
| 4697 | Servicio instalado, tal como lo registra Seguridad. Mismo hecho, otro canal y otra retención. |
| 4698 / 4702 | Tarea programada creada / modificada. El otro sitio clásico de persistencia, y el que ejercita T1053.005. |
| 4104 (PowerShell) | Registro de bloques de script: el código que se ejecutó de verdad, ya desofuscado. Viene desactivado y merece encenderlo. |
| Sysmon 1, 3, 11, 13 | Proceso creado con hashes y padre, conexión de red saliente, fichero creado, valor de registro escrito. |
Alguien recogiendo el rastro
| ID | Qué significa |
|---|---|
| 1102 | Se borró el registro de Seguridad. Casi nunca es legítimo en un puesto. Si vas a alertar de una sola cosa, que sea esta. |
| 104 (Sistema) | Se borró otro registro. Mismo razonamiento, otro canal. |
| 4719 | Cambió la directiva de auditoría. Apagar el registro es más silencioso que borrarlo y deja un rastro mucho menor. |
Los tres interruptores que vienen apagados
Aquí es donde pierden en silencio la mayoría de laboratorios caseros y un número sorprendente de instalaciones en producción. Los eventos de arriba existen, pero tres de los campos más valiosos no aparecen hasta que los pides:
- Línea de comandos en la creación de procesos. Sin ella, el 4688 te dice que se ejecutó
powershell.exey no qué ejecutó. - Registro de bloques de script de PowerShell. Sin él, el evento 4104 sencillamente no está, y las líneas ofuscadas siguen siendo opacas.
- Directiva de auditoría de las categorías que te importan. Varios de los eventos de cuenta y de objeto no se auditan de fábrica en un puesto de trabajo.
Nada de esto es configuración exótica, y todo ello es la diferencia entre un registro con el que se puede investigar y uno que simplemente existe. Si quieres averiguar cuáles te faltan a ti, el Lab 06 es el ejercicio: ejecutar una técnica documentada a propósito y comprobar si llegó el evento, y después si algo alertó sobre él. Son dos fallos distintos y necesitan dos arreglos distintos.
Un orden de triaje que aguanta
Cuando una máquina pinta mal y tienes el registro delante, esta secuencia responde a más preguntas por minuto invertido:
- 1102 y 4719 primero. Si saltó cualquiera de los dos, trata todo lo posterior como incompleto, no como limpio.
- 4624 y 4672 alrededor de la hora en cuestión. Quién entró, desde dónde, por qué método, y si vino con permisos de administrador.
- 4688 en esa ventana. Qué se ejecutó y desde qué padre. Una consola lanzada por un visor de documentos merece que te pares.
- 7045 y 4698. Si algo se organizó para volver tras un reinicio.
- 4720, 4732, 4728. Si cambió el mapa de cuentas.
Apunta qué comprobaste y qué no estaba, no solo lo que encontraste. Un resultado vacío en el paso 3 porque los eventos nunca se recogieron es una conclusión completamente distinta de un resultado vacío porque no se ejecutó nada, y dentro de seis meses no vas a recordar cuál de las dos era.
Preguntas frecuentes
¿Qué diferencia hay entre el tipo de inicio de sesión 3 y el 10 en el evento 4624?
¿Por qué el evento 4688 no me muestra la línea de comandos?
¿Necesito Sysmon si ya recojo el registro de Seguridad?
¿Sobre qué evento debería alertar primero?
Daniel A. y Óscar S. llevan Breachfolio, un sitio independiente y pequeño sobre seguridad e IA. Este artículo se redactó con ayuda de IA y lo revisó una persona antes de publicarlo. Escribimos a partir de documentación, fuentes de fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la frase que se apoya en ella. Cómo trabajamos · Sobre nosotros
