Skip to content

Investigar una exfiltración por USB: un caso práctico

Una intrusión ficticia analizada con USB Forensics: localizar la memoria, confirmar cuándo se conectó, atribuir la cuenta y listar los archivos copiados.

Publicado el 3 min de lectura

En resumen. Este caso práctico usa el ejemplo sintético del sitio (equipo ficticio FIN-WKS-07, cuenta no autorizada svc_backup, 14 de septiembre de 2026). En unos diez minutos, la herramienta muestra una nueva memoria USB conectada a las 10:30 UTC, montada por svc_backup, utilizada para escribir archivos de nóminas y de recursos humanos en E:\exfil y extraída a las 10:50 — cada paso respaldado por varias fuentes independientes.

Todo lo que sigue es ficticio: los dispositivos, los números de serie y las personas no existen.

La pregunta

La ventana del incidente va de 10:00 a 10:55 UTC del 2026-09-14: se creó una cuenta no autorizada, se prepararon herramientas y salieron datos del equipo. ¿Salieron en un medio extraíble?

1. Cargar y revisar las fuentes

Al soltar la colección (SYSTEM, SOFTWARE, setupapi.dev.log, cinco registros de eventos, los hives de dos usuarios, accesos directos y una Jump List) aparecen tres dispositivos. La pestaña Fuentes confirma que todos los archivos se analizaron e indica que las horas de setupapi se convirtieron desde Romance Standard Time con las reglas de horario de verano del hive.

2. Definir la ventana

Con el intervalo de tiempo ajustado a la ventana del incidente, queda un solo dispositivo: Contoso SecureFlash, número de serie CS1234567890. El panel de hallazgos muestra cuatro elementos:

  • Conectado durante la ventana seleccionada.
  • Dispositivo de almacenamiento masivo visto por primera vez recientemente — su primera instalación ocurre minutos antes de la evidencia más reciente.
  • Archivos abiertos, copiados o leídos en un volumen extraíble — siete eventos de archivos y carpetas, tres de ellos escrituras.
  • Dispositivo usado por una cuenta inesperada — svc_backup tiene nombre de cuenta de servicio.

3. ¿Cuándo se conectó?

La entrada Primera instalación a las 10:30:13.998 UTC fusiona tres secciones de setupapi (12:30 en hora local, convertidas), las claves 0065 FirstInstallDate de los nodos USB y USBSTOR y una instalación de controlador UserPnp. La entrada Conectado, un segundo después, fusiona Security 6416, Kernel-PnP 400/410, Partition/Diagnostic 1006 y DriverFrameworks 2003 con las claves 0066 LastArrivalDate. La extracción a las 10:50:40 fusiona DriverFrameworks 2100/2102 (extracción sin aviso), un 1006 con capacidad 0 y las claves 0067. Ninguna fuente discrepa para este dispositivo.

4. ¿Qué volumen y qué cuenta?

El registro de arranque del evento 1006 muestra un volumen exFAT con número de serie 3C9D-51A2; EMDMgmt empareja el número de serie del dispositivo con la etiqueta BACKUP y ese mismo número de serie de volumen; MountedDevices proporciona E: y el GUID de volumen; el MountPoints2 de svc_backup contiene ese GUID a las 10:30:21.

5. ¿Qué se hizo en él?

  • 10:41:30 — ShellBags: svc_backup exploró E:\exfil (inferido a partir de la letra y la hora).
  • 10:44:58–10:45:31 — Security 4663: rclone.exe y el Explorador escribieron HR\salaries_2026.csv, HR\contracts_2026.zip y Payroll_2026.xlsx en \Device\HarddiskVolume8 (inferido: solo este dispositivo estaba conectado).
  • 10:46:20 — acceso directo + Jump List del Explorador: se abrió E:\exfil, número de serie del volumen 3C9D-51A2 (indicado por las fuentes).
  • 10:48:02 — acceso directo y 4663: Payroll_2026.xlsx abierto en Excel.

6. Contexto y salvedades

Dos dispositivos más antiguos usados por alice quedan fuera de la ventana, pero completan el panorama: una Fabrikam TravelDrive con dos números de serie de volumen (reformateada en agosto) y un lector de tarjetas Litware con un número de serie generado por Windows cuya primera instalación en setupapi es 48 días anterior a la del registro — una reinstalación, que se muestra como discrepancia en lugar de ocultarse.

Las filas inferidas pueden ocultarse con una casilla; las exportaciones conservan una columna confidence. Consulta cómo se vinculan los archivos con una memoria y prueba el ejemplo en la página de inicio.

Artículos relacionados

Todos los artefactos de Windows que registran una memoria USB — registro, setupapi.dev.log, eventos, LNK, Jump Lists, ShellBags — y cómo vincularlos.
Vincula accesos directos, Jump Lists, ShellBags y eventos 4663 con un dispositivo USB físico mediante números de serie, letras de unidad y horas.
Cómo leer las secciones de instalación de setupapi.dev.log, convertir su hora local a UTC y compararla con la primera instalación del registro.