<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Seguridad Windows on cibersecblog</title>
		<link>https://cibersecblog.com/categories/seguridad-windows/</link>
		<description>Recent content in Seguridad Windows on cibersecblog</description>
		<generator>Hugo</generator>
		<language>es-ES</language>
		
		
		
		
			<lastBuildDate>Tue, 19 Nov 2024 13:04:54 +0000</lastBuildDate>
		
			<atom:link href="https://cibersecblog.com/categories/seguridad-windows/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>[Windows Logs] Event Tracing for Windows</title>
				<link>https://cibersecblog.com/posts/windows-logs-event-tracing-for-windows/</link>
				<pubDate>Tue, 19 Nov 2024 13:04:54 +0000</pubDate>
				<guid>https://cibersecblog.com/posts/windows-logs-event-tracing-for-windows/</guid>
				<description>&lt;h2 id=&#34;qué-es-el-event-tracing-for-windows&#34;&gt;&lt;strong&gt;¿Qué es el Event Tracing for Windows?&lt;/strong&gt;&lt;/h2&gt;&#xA;&lt;p&gt;Según Microsoft, Event Tracing For Windows (ETW) o en español Seguimiento de eventos para Windows (ETW) &lt;strong&gt;proporciona un mecanismo para realizar un seguimiento y registrar eventos generados por aplicaciones en modo de usuario y controladores en modo kernel&lt;/strong&gt;.&lt;/p&gt;&#xA;&lt;p&gt;ETW, que funciona como un mecanismo de rastreo de eventos más en profundidad está ya integrado en el sistema operativo Windows , con esto , realmennte tenemos una a una oportunidad para reforzar toda la información que podamos recolectar en un incidente de seguridad por ejemplo , o en ciertas capacidades de defensa.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Registro de Windows</title>
				<link>https://cibersecblog.com/posts/registro-de-windows-para-analistas/</link>
				<pubDate>Tue, 05 Mar 2024 13:55:03 +0000</pubDate>
				<guid>https://cibersecblog.com/posts/registro-de-windows-para-analistas/</guid>
				<description>&lt;p&gt;El objetivo principal es entender un poco más a fondo la importancia y la cantidad de información a la hora de realizar Troubleshooting o recabar información sobre posible sistema Windows comprometido haciendo uso del registro de Windows.&lt;/p&gt;&#xA;&lt;p&gt;Hoy en día la mayoría de los administradores y analistas forenses tiramos siempre de la analítica que nos proporcionan las herramientas de detección tales como el EDR, no obstante , conviene saber ciertos aspectos básicos del Registro de Windows a la hora de tratar con posibles amenazas tanto Malware como Ransomware .&lt;/p&gt;</description>
			</item>
			<item>
				<title>Unquoted Service Paths (LAB TryHackme bonus)</title>
				<link>https://cibersecblog.com/posts/unquoted-service-paths-lab-tryhackme-bonus/</link>
				<pubDate>Sat, 06 May 2023 20:20:26 +0000</pubDate>
				<guid>https://cibersecblog.com/posts/unquoted-service-paths-lab-tryhackme-bonus/</guid>
				<description>&lt;h2 id=&#34;unquoted-service-paths--qué-significa-esto&#34;&gt;Unquoted Service Paths , ¿Qué significa esto?&lt;/h2&gt;&#xA;&lt;p&gt;Los servicios de Windows necesitan la ruta donde se encuentra el ejecutable que va a ser ejecutado por el servicio en sí. Esta ruta puede determinarse mediante la variable de clave binPath/ImagePath del registro y suele estar entrecomillada, lo que permite a Windows localizar la ruta o ubicación del ejecutable, por poner un símil . La siguiente ruta es un ejemplo de una ruta de servicio sin errores:&lt;/p&gt;</description>
			</item>
			<item>
				<title>Entendiendo el funcionamiento de LSASS y LSAIso (Credential Guard)</title>
				<link>https://cibersecblog.com/posts/entendiendo-el-funcionamiento-de-lsass-y-lsaiso-credential-guard/</link>
				<pubDate>Fri, 28 Apr 2023 19:28:49 +0000</pubDate>
				<guid>https://cibersecblog.com/posts/entendiendo-el-funcionamiento-de-lsass-y-lsaiso-credential-guard/</guid>
				<description>&lt;p&gt;En este post vamos a ver a más bajo nivel como funcionan estos procesos que intervienen en el proceso de virtualización de &lt;strong&gt;Credential Guard&lt;/strong&gt; que nació con el fin de evitar el volcado de memoria para la extracción de hashes con herramientas como mimikatz.&lt;/p&gt;&#xA;&lt;h2 id=&#34;lsass-y-lsaiso&#34;&gt;LSASS y LSAIso&lt;/h2&gt;&#xA;&lt;p&gt;&lt;img src=&#34;https://cibersecblog.com/wp-content/uploads/2023/04/lsass-trustlet-design.png&#34; alt=&#34;&#34;&gt;&lt;/p&gt;&#xA;&lt;p&gt;Bien, como habíamos comentado , LSASS y LSAIso se comunican entre sí a través de ALPC y RPC &lt;a href=&#34;https://cibersecblog.com/2023/04/24/credential-guard-que-es-como-funciona/&#34;&gt;&lt;em&gt;(Explicado en el anterior post)&lt;/em&gt;.&lt;/a&gt;&lt;/p&gt;</description>
			</item>
			<item>
				<title>Credential Guard, ¿Qué es? ¿Cómo funciona?</title>
				<link>https://cibersecblog.com/posts/credential-guard-que-es-como-funciona/</link>
				<pubDate>Mon, 24 Apr 2023 15:15:00 +0000</pubDate>
				<guid>https://cibersecblog.com/posts/credential-guard-que-es-como-funciona/</guid>
				<description>&lt;p&gt;&lt;strong&gt;Durante este fin de semana, he estado “trasetando” un poco sobre los temarios que hemos dado en el curso de la III Edición : Curso ciberseguridad Windows con kinomakino , hemos visto en los post anteriores por ejemplo como bypassear amsi , como ejecutar mimikatz , ahora vamos a ver la característica de Credential Guard que tiene también que ver con todo esto , la que , si no nos hemos percatado , viene habilitada por defecto en Win 11, vamos a ello!!&lt;/strong&gt;&lt;/p&gt;</description>
			</item>
			<item>
				<title>AMSI una capa que no vemos</title>
				<link>https://cibersecblog.com/posts/amsi-una-capa-que-no-vemos/</link>
				<pubDate>Tue, 18 Apr 2023 05:37:13 +0000</pubDate>
				<guid>https://cibersecblog.com/posts/amsi-una-capa-que-no-vemos/</guid>
				<description>&lt;p&gt;Hoy vamos a hablar acerca de una capa de seguridad por defecto que viene a partir de Windows 10.&lt;/p&gt;&#xA;&lt;p&gt;Básicamente es una capa la cuál uno de sus objetivos es detectar lo que “no toca disco”. Como hemos comentado , se introdujo en Windows 10 y trata de establecer un canal de comunicación nativo del sistema operativo que “pase por un antivirus” (aunque ni por asomo) sin necesidad de “hookear” en la parte de  disco, llamadas I/O, etc.&lt;/p&gt;</description>
			</item>
	</channel>
</rss>
