Intestigación forense en el registro de windows, journal NTFS y visor de eventos
Cuando se investigamos un equipo Windows, es tentador buscar primero los archivos “importantes”: documentos, correos, imágenes o ejecutables. Sin embargo, muchas de las respuestas que realmente permiten reconstruir lo ocurrido viven en lugares menos evidentes. El Registro de Windows conserva configuración y actividad histórica; los Event Logs registran acciones discretas con fecha, origen y contexto; y otros artefactos (como accesos directos, Jump Lists, Prefetch, Amcache o setupapi.dev.log) ayudan a unir piezas que por separado pueden ser ambiguas. El punto central de una investigación no es encontrar un Event ID específico. Es reconstruir una secuencia y sostenerla con evidencia independiente. Que una memoria USB haya sido reconocida no significa que alguien copió información. Que el reloj haya cambiado no significa necesariamente que un atacante intentó alterar una línea de tiempo. Y que el Security log haya sido vaciado es muy relevante, pero todavía requiere identificar ...