1. Detente, confirma el alcance y abre una bitácora
Antes de ejecutar otra acción, registra la hora con zona horaria, el activo, el vector de acceso, la cuenta, el nivel de privilegio y el identificador de la prueba. Confirma que la dirección y el nombre del sistema pertenecen al inventario autorizado. Si algo no coincide, detén la sesión y avisa al responsable.
- El activo, la ventana y la cuenta aparecen en las reglas de compromiso
- El contacto de emergencia está disponible y conoce la prueba
- La bitácora distingue observación, inferencia y acción ejecutada
- Existe una señal de parada para degradación, datos reales o pérdida de alcance
2. Preserva evidencia antes de ampliar la prueba
Conserva la salida mínima que demuestra el acceso y calcula una huella del archivo exportado fuera del objetivo. No abras documentos personales ni copies secretos para demostrar que podrías leerlos. En un incidente real, coordina con respuesta a incidentes antes de apagar, aislar o limpiar el host: una acción bien intencionada puede destruir la secuencia temporal que explica lo ocurrido.
Identidad y hora
Cuenta utilizada, privilegio observado, reloj y zona horaria del sistema.
Origen de la sesión
Activo de pruebas, dirección, módulo o vector autorizado y momento de apertura.
Salida mínima
Solo las líneas necesarias para sostener el hallazgo, sin datos ajenos ni volcados completos.
Trazabilidad
Quién obtuvo la evidencia, dónde se guarda, su huella y quién puede acceder a ella.
3. Obtén contexto con consultas de solo lectura
Responde cuatro preguntas: quién soy, qué sistema es, qué red puede ver y qué servicios sostienen su función. Ejecuta pocas consultas, registra su salida y compárala con el baseline. Estos ejemplos no cambian la configuración, aunque algunos datos completos requieren privilegios administrativos.
iduname -acat /etc/os-releaseip address showip route showss -lntupwhoami /allGet-ComputerInfo | Select-Object WindowsProductName,WindowsVersion,OsBuildNumberGet-NetIPConfigurationGet-NetRoute | Sort-Object DestinationPrefixGet-NetTCPConnection -State ListenUna ruta, cuenta, servicio o puerto inesperado ya es evidencia para revisar. No lo uses para saltar a otro sistema: primero valida si pertenece al diseño aprobado y si el alcance permite observarlo.
4. Mide impacto sin recolectar el impacto
Identidad
Describe qué acciones permitiría la cuenta y usa un recurso ficticio si necesitas una demostración.
Sistema
Observa permisos y límites sin cambiar servicios, grupos, tareas, registro ni políticas.
Red
Documenta rutas y controles visibles. No escanees ni conectes fuera del rango autorizado.
Datos
Registra clase, propietario y cantidad aproximada. No copies contenido real ni credenciales.
Mapea cada observación a MITRE ATT&CK como lenguaje común, no como una lista de tareas. Un hallazgo debe explicar la condición, el impacto plausible, la evidencia mínima y el control que rompe la cadena.
5. Busca señales de persistencia desde la defensa
Las referencias históricas aportadas describen servicios, tareas de inicio, claves de ejecución, scripts de shell y archivos web como mecanismos de persistencia. Aquí se convierten en puntos de inspección. Compara siempre con un baseline y con la ventana de cambio; un servicio automático o una tarea programada no son maliciosos por sí mismos.
systemctl list-unit-files --state=enabled --no-pagersystemctl list-timers --all --no-pagerfind /etc/cron.d /etc/cron.daily /etc/cron.hourly -maxdepth 1 -type f -lsjournalctl --since "-30 min" --no-pagerGet-CimInstance Win32_Service | Select-Object Name,State,StartMode,PathNameGet-ScheduledTask | Where-Object State -ne 'Disabled' | Select-Object TaskPath,TaskName,StateGet-LocalUser | Select-Object Name,Enabled,LastLogonGet-WinEvent -FilterHashtable @{LogName='System'; StartTime=(Get-Date).AddMinutes(-30)} | Select-Object -First 50Correlaciona identidad, proceso padre, ruta del ejecutable, firma, hora de creación, conexiones y eventos de autenticación. Si el ejercicio autorizado no aparece en endpoint, DNS, proxy o red, documenta el vacío de observabilidad como un resultado. No borres el artefacto durante una investigación real sin un plan de contención y recuperación aprobado.
6. Cierra, recupera y verifica
En el laboratorio, cierra sesiones, revoca credenciales temporales y restaura la instantánea conocida. En un sistema real, no improvises una limpieza: respuesta a incidentes decide aislamiento, adquisición, erradicación y recuperación según el impacto y la evidencia disponible.
- Las sesiones de prueba están cerradas y las credenciales temporales fueron revocadas
- La VM volvió a una instantánea conocida o el activo real siguió el plan de respuesta aprobado
- No quedan reglas, cuentas ni archivos creados por la prueba autorizada
- La evidencia está saneada, cifrada y conserva su trazabilidad
- Cada hallazgo incluye condición, impacto, evidencia, remediación y retest
- El equipo defensor confirmó qué señales observó y qué fuentes quedaron ciegas
Glosario
Post-explotación
Fase autorizada posterior al acceso inicial destinada a medir impacto y reunir evidencia mínima.
Cadena de custodia
Registro de quién obtuvo, manipuló, trasladó y almacenó cada evidencia.
Persistencia
Mecanismo que permite conservar acceso tras reinicios, cierres de sesión o cambios de credenciales.
Baseline
Estado conocido y aprobado con el que se comparan servicios, tareas, cuentas, archivos y conexiones.
Contención
Acciones coordinadas para limitar el alcance de un incidente sin destruir evidencia necesaria.