Skip to content

Recopilar artefactos USB con KAPE, Velociraptor o PowerShell

Qué recopilar para una investigación USB en Windows — hives, setupapi.dev.log, registros de eventos, archivos de usuario — y los pasos exactos.

Publicado el 3 min de lectura

En resumen. Recopila los hives SYSTEM y SOFTWARE, C:\Windows\INF\setupapi.dev*.log, cinco registros de eventos (Partition/Diagnostic, Kernel-PnP/Configuration, DriverFrameworks-UserMode/Operational, Security, System) y, para cada perfil, NTUSER.DAT, UsrClass.dat y la carpeta Recent. El target USBDetective de KAPE, o Windows.Triage.Targets de Velociraptor con ese mismo target, lo obtiene todo en una sola ejecución.

La lista de archivos

ArchivoPara qué
C:\Windows\System32\config\SYSTEMUSBSTOR, USB, WPDBUSENUM, MountedDevices, marcas de tiempo de propiedades, zona horaria
C:\Windows\System32\config\SOFTWAREEtiquetas de volumen (Windows Portable Devices), EMDMgmt, ProfileList
C:\Windows\INF\setupapi.dev.log (y los setupapi.dev.*.log rotados)Primera instalación de cada dispositivo
…\winevt\Logs\Microsoft-Windows-Partition%4Diagnostic.evtxEvento 1006: conexiones, extracciones, registros de arranque de volumen
…\Microsoft-Windows-Kernel-PnP%4Configuration.evtxEventos 400/410/420/430
…\Microsoft-Windows-DriverFrameworks-UserMode%4Operational.evtxEventos 2003/2100–2102 (a menudo deshabilitado)
…\Security.evtx, …\System.evtx6416 y 4663 si se auditan; instalaciones de controladores UserPnp
C:\Users\<user>\NTUSER.DATMountPoints2
C:\Users\<user>\AppData\Local\Microsoft\Windows\UsrClass.datShellBags
C:\Users\<user>\AppData\Roaming\Microsoft\Windows\Recent\Accesos directos y Jump Lists

Conserva la estructura de carpetas: la cuenta a la que pertenece un archivo de usuario se deduce de su ruta Users\<name>\.

KAPE

Desde un símbolo del sistema con privilegios elevados, en la carpeta de KAPE:

kape.exe --tsource C: --tdest C:\triage\kape --target USBDetective

USBDetective es un target compuesto que obtiene los registros de setupapi, los hives del registro (de sistema y de usuario), los registros de eventos, los archivos LNK y las Jump Lists, y Amcache. Suelta C:\triage\kape (o un ZIP de la carpeta) en USB Forensics.

Velociraptor

En las versiones actuales, recopila Windows.Triage.Targets (del proyecto Velociraptor Triage) con el target USBDetective — o RegistryHives, EventLogs, USBDevicesLogs y LNKFilesAndJumpLists — desde la GUI, un hunt o un recopilador offline; después descarga el ZIP de la colección y suéltalo tal cual. Velociraptor codifica con porcentajes caracteres como : en las rutas; la herramienta los decodifica.

Las versiones antiguas aún incluyen Windows.KapeFiles.Targets, que acepta los mismos nombres de target como parámetros.

Sin herramientas: PowerShell en el equipo en vivo

El panel Cómo obtener tus datos del sitio incluye un bloque listo para copiar. Utiliza:

  • reg save HKLM\SYSTEM y HKLM\SOFTWARE para los hives bloqueados,
  • wevtutil epl para cada registro de eventos, con el registro Security filtrado a los eventos 6416 y 4663,
  • reg save HKU\<SID> y HKU\<SID>_Classes para los hives de los usuarios con sesión iniciada,
  • robocopy para la carpeta Recent de cada perfil.

reg save no alcanza a los usuarios que no tienen sesión iniciada: para ellos usa KAPE, Velociraptor o una imagen.

Trampas habituales

  • Los registros de eventos se sobrescriben. Un registro Security con mucha actividad puede cubrir solo unos días. Recopila pronto y busca copias más antiguas en las Volume Shadow Copies.
  • Zonas horarias. setupapi.dev.log está en hora local; recopila SYSTEM para poder convertirlo.
  • Hives sucios. Las copias en bruto pueden tener escrituras pendientes en .LOG1/.LOG2. Conserva esos archivos y aplícalos con una herramienta de registro si los cambios más recientes son importantes.
  • Primero el hash. Calcula el hash de la colección antes del análisis y trabaja sobre copias.

Una vez recopilado todo, el mapa completo de artefactos USB explica qué aporta cada archivo.

Artículos relacionados

Una intrusión ficticia analizada con USB Forensics: localizar la memoria, confirmar cuándo se conectó, atribuir la cuenta y listar los archivos copiados.
Vincula accesos directos, Jump Lists, ShellBags y eventos 4663 con un dispositivo USB físico mediante números de serie, letras de unidad y horas.
Cómo leer las secciones de instalación de setupapi.dev.log, convertir su hora local a UTC y compararla con la primera instalación del registro.