Recopilar artefactos USB con KAPE, Velociraptor o PowerShell
Qué recopilar para una investigación USB en Windows — hives, setupapi.dev.log, registros de eventos, archivos de usuario — y los pasos exactos.
En resumen. Recopila los hives SYSTEM y SOFTWARE, C:\Windows\INF\setupapi.dev*.log, cinco registros de eventos (Partition/Diagnostic, Kernel-PnP/Configuration, DriverFrameworks-UserMode/Operational, Security, System) y, para cada perfil, NTUSER.DAT, UsrClass.dat y la carpeta Recent. El target USBDetective de KAPE, o Windows.Triage.Targets de Velociraptor con ese mismo target, lo obtiene todo en una sola ejecución.
La lista de archivos
| Archivo | Para qué |
|---|---|
C:\Windows\System32\config\SYSTEM | USBSTOR, USB, WPDBUSENUM, MountedDevices, marcas de tiempo de propiedades, zona horaria |
C:\Windows\System32\config\SOFTWARE | Etiquetas de volumen (Windows Portable Devices), EMDMgmt, ProfileList |
C:\Windows\INF\setupapi.dev.log (y los setupapi.dev.*.log rotados) | Primera instalación de cada dispositivo |
…\winevt\Logs\Microsoft-Windows-Partition%4Diagnostic.evtx | Evento 1006: conexiones, extracciones, registros de arranque de volumen |
…\Microsoft-Windows-Kernel-PnP%4Configuration.evtx | Eventos 400/410/420/430 |
…\Microsoft-Windows-DriverFrameworks-UserMode%4Operational.evtx | Eventos 2003/2100–2102 (a menudo deshabilitado) |
…\Security.evtx, …\System.evtx | 6416 y 4663 si se auditan; instalaciones de controladores UserPnp |
C:\Users\<user>\NTUSER.DAT | MountPoints2 |
C:\Users\<user>\AppData\Local\Microsoft\Windows\UsrClass.dat | ShellBags |
C:\Users\<user>\AppData\Roaming\Microsoft\Windows\Recent\ | Accesos directos y Jump Lists |
Conserva la estructura de carpetas: la cuenta a la que pertenece un archivo de usuario se deduce de su ruta Users\<name>\.
KAPE
Desde un símbolo del sistema con privilegios elevados, en la carpeta de KAPE:
kape.exe --tsource C: --tdest C:\triage\kape --target USBDetective
USBDetective es un target compuesto que obtiene los registros de setupapi, los hives del registro (de sistema y de usuario), los registros de eventos, los archivos LNK y las Jump Lists, y Amcache. Suelta C:\triage\kape (o un ZIP de la carpeta) en USB Forensics.
Velociraptor
En las versiones actuales, recopila Windows.Triage.Targets (del proyecto Velociraptor Triage) con el target USBDetective — o RegistryHives, EventLogs, USBDevicesLogs y LNKFilesAndJumpLists — desde la GUI, un hunt o un recopilador offline; después descarga el ZIP de la colección y suéltalo tal cual. Velociraptor codifica con porcentajes caracteres como : en las rutas; la herramienta los decodifica.
Las versiones antiguas aún incluyen Windows.KapeFiles.Targets, que acepta los mismos nombres de target como parámetros.
Sin herramientas: PowerShell en el equipo en vivo
El panel Cómo obtener tus datos del sitio incluye un bloque listo para copiar. Utiliza:
reg save HKLM\SYSTEMyHKLM\SOFTWAREpara los hives bloqueados,wevtutil eplpara cada registro de eventos, con el registro Security filtrado a los eventos 6416 y 4663,reg save HKU\<SID>yHKU\<SID>_Classespara los hives de los usuarios con sesión iniciada,robocopypara la carpetaRecentde cada perfil.
reg save no alcanza a los usuarios que no tienen sesión iniciada: para ellos usa KAPE, Velociraptor o una imagen.
Trampas habituales
- Los registros de eventos se sobrescriben. Un registro Security con mucha actividad puede cubrir solo unos días. Recopila pronto y busca copias más antiguas en las Volume Shadow Copies.
- Zonas horarias. setupapi.dev.log está en hora local; recopila SYSTEM para poder convertirlo.
- Hives sucios. Las copias en bruto pueden tener escrituras pendientes en
.LOG1/.LOG2. Conserva esos archivos y aplícalos con una herramienta de registro si los cambios más recientes son importantes. - Primero el hash. Calcula el hash de la colección antes del análisis y trabaja sobre copias.
Una vez recopilado todo, el mapa completo de artefactos USB explica qué aporta cada archivo.