Saltar al contenido
Breachfolio
Los eventos de Windows que de verdad miras.
RECURSO · CHULETA

Los eventos de Windows que de verdad miras.

Windows registra miles de tipos de evento y nunca vas a leer la mayoría. Estos son los que responden a una pregunta que probablemente te estés haciendo en ese momento.

12 min de lecturaDaniel A. y Óscar S.

Este sitio ya tenía una chuleta de triaje para Linux, y faltaba la mitad de Windows, cosa que está del revés: Windows es donde viven los puestos y las cuentas de la mayoría de organizaciones, y de donde el SIEM del Lab 03 saca casi todo el material interesante. Lo que sigue es la lista corta, agrupada por la pregunta que sueles estar intentando responder.

Cuatro registros, no uno

Antes de los identificadores, conviene saber dónde vive cada uno, porque un ID no significa nada sin su registro. Los números se repiten entre registros y significan cosas distintas.

RegistroQué contiene
SeguridadAutenticación, cambios de cuenta y de directiva, creación de procesos. El principal.
SistemaInstalación de servicios y carga de drivers. El evento 7045 vive aquí, no en Seguridad.
PowerShell/OperationalBloques de script y actividad de módulos. Canal aparte, interruptor aparte.
Sysmon/OperationalSolo si instalaste Sysmon. Numeración propia, empezando por el 1.

Inicios de sesión y cuentas

IDQué significa, y qué leer al lado
4624Inicio de sesión correcto. Inútil sin el tipo de inicio: 2 es delante del teclado, 3 por red, 5 un servicio, 10 por RDP.
4625Inicio fallido. El estado y el subestado distinguen una contraseña mal puesta de una cuenta deshabilitada o inexistente, que es la diferencia entre una errata y una enumeración.
4672Privilegios especiales asignados al iniciar sesión. En la práctica: esta sesión equivale a administrador. Va pegado al 4624 anterior.
4740Cuenta bloqueada. Te dice de dónde vino el bloqueo, que suele ser una credencial caducada en otra máquina y no un ataque.
4720 / 4726Cuenta creada / eliminada. Una creación que no puedas atar a una petición merece una llamada.
4732 / 4728Miembro añadido a un grupo de seguridad local / global. Así es como "un usuario" se convierte discretamente en "un administrador".
4768 / 4769Peticiones de tickets Kerberos, en los controladores de dominio. Donde la actividad de cuentas de todo el dominio se ve en un solo sitio.

El patrón que conviene interiorizar es 4625 repetido y después un 4624: una racha de fallos seguida de un acierto, misma cuenta, mismo origen. Esa secuencia es la que importa, y ninguna de las dos mitades dice gran cosa por separado.

Ejecución y persistencia

IDQué significa
4688Arrancó un proceso. El evento más útil de la lista, si la auditoría de línea de comandos está activa. Ver la sección siguiente.
7045 (Sistema)Se instaló un servicio. Raro en un puesto de trabajo, y un clásico para persistir y para ejecutar como SYSTEM.
4697Servicio instalado, tal como lo registra Seguridad. Mismo hecho, otro canal y otra retención.
4698 / 4702Tarea programada creada / modificada. El otro sitio clásico de persistencia, y el que ejercita T1053.005.
4104 (PowerShell)Registro de bloques de script: el código que se ejecutó de verdad, ya desofuscado. Viene desactivado y merece encenderlo.
Sysmon 1, 3, 11, 13Proceso creado con hashes y padre, conexión de red saliente, fichero creado, valor de registro escrito.

Alguien recogiendo el rastro

IDQué significa
1102Se borró el registro de Seguridad. Casi nunca es legítimo en un puesto. Si vas a alertar de una sola cosa, que sea esta.
104 (Sistema)Se borró otro registro. Mismo razonamiento, otro canal.
4719Cambió la directiva de auditoría. Apagar el registro es más silencioso que borrarlo y deja un rastro mucho menor.

Los tres interruptores que vienen apagados

Aquí es donde pierden en silencio la mayoría de laboratorios caseros y un número sorprendente de instalaciones en producción. Los eventos de arriba existen, pero tres de los campos más valiosos no aparecen hasta que los pides:

  1. Línea de comandos en la creación de procesos. Sin ella, el 4688 te dice que se ejecutó powershell.exe y no qué ejecutó.
  2. Registro de bloques de script de PowerShell. Sin él, el evento 4104 sencillamente no está, y las líneas ofuscadas siguen siendo opacas.
  3. Directiva de auditoría de las categorías que te importan. Varios de los eventos de cuenta y de objeto no se auditan de fábrica en un puesto de trabajo.

Nada de esto es configuración exótica, y todo ello es la diferencia entre un registro con el que se puede investigar y uno que simplemente existe. Si quieres averiguar cuáles te faltan a ti, el Lab 06 es el ejercicio: ejecutar una técnica documentada a propósito y comprobar si llegó el evento, y después si algo alertó sobre él. Son dos fallos distintos y necesitan dos arreglos distintos.

Un orden de triaje que aguanta

Cuando una máquina pinta mal y tienes el registro delante, esta secuencia responde a más preguntas por minuto invertido:

  1. 1102 y 4719 primero. Si saltó cualquiera de los dos, trata todo lo posterior como incompleto, no como limpio.
  2. 4624 y 4672 alrededor de la hora en cuestión. Quién entró, desde dónde, por qué método, y si vino con permisos de administrador.
  3. 4688 en esa ventana. Qué se ejecutó y desde qué padre. Una consola lanzada por un visor de documentos merece que te pares.
  4. 7045 y 4698. Si algo se organizó para volver tras un reinicio.
  5. 4720, 4732, 4728. Si cambió el mapa de cuentas.

Apunta qué comprobaste y qué no estaba, no solo lo que encontraste. Un resultado vacío en el paso 3 porque los eventos nunca se recogieron es una conclusión completamente distinta de un resultado vacío porque no se ejecutó nada, y dentro de seis meses no vas a recordar cuál de las dos era.

Alcance. Esto es una referencia defensiva: leer los registros de máquinas que administras, o de un laboratorio que construiste tú. Los identificadores varían un poco según la versión de Windows y el rol del equipo, así que trata los números como punto de partida y confírmalos contra la documentación de Microsoft para la versión que tengas delante.

Preguntas frecuentes

¿Qué diferencia hay entre el tipo de inicio de sesión 3 y el 10 en el evento 4624?
El tipo 3 es un inicio de sesión de red, la forma normal en que una máquina llega a un recurso compartido o a un servicio de otra. El tipo 10 es RemoteInteractive, que en la práctica significa RDP: alguien tiene una sesión de escritorio en esa máquina. El tipo 2 es una persona delante del teclado y el 5 es un servicio arrancando. El tipo es el campo que convierte un inicio de sesión correcto y genérico en algo sobre lo que se puede razonar, y por eso leer un 4624 sin él no dice casi nada.
¿Por qué el evento 4688 no me muestra la línea de comandos?
Porque esa parte viene desactivada. El registro de creación de procesos te da el ejecutable, pero los argumentos no aparecen hasta que activas la directiva llamada Incluir línea de comandos en los eventos de creación de proceso. Sin ella ves que se ejecutó powershell.exe pero no qué ejecutó, que es la diferencia entre una entrada de log y una entrada útil.
¿Necesito Sysmon si ya recojo el registro de Seguridad?
Para empezar no, pero cubre huecos reales. Sysmon añade creación de procesos con hashes y detalle del proceso padre, conexiones de red salientes atribuidas al proceso que las hizo, y escrituras en registro y en disco. El registro de Seguridad cubre bien la autenticación y los cambios de cuenta, y es mucho más pobre en qué hizo un proceso una vez arrancó.
¿Sobre qué evento debería alertar primero?
Sobre el 1102, el borrado del registro de auditoría. Es raro en operación normal, es barato de alertar y casi no hay motivo benigno para que ocurra en un puesto de trabajo. Además tiene una propiedad que la mayoría de eventos no tiene: te dice que alguien quiso que el registro desapareciera, y eso es información incluso cuando todo lo demás se ha escapado.
Quién escribe esto

Daniel A. y Óscar S. llevan Breachfolio, un sitio independiente y pequeño sobre seguridad e IA. Este artículo se redactó con ayuda de IA y lo revisó una persona antes de publicarlo. Escribimos a partir de documentación, fuentes de fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la frase que se apoya en ella. Cómo trabajamos · Sobre nosotros