Skip to content

Evidencia de ejecución en Windows · colmena SYSTEM

BAM/DAM Parser

Cada programa que ejecutó un usuario, con su última ejecución, directamente desde la colmena SYSTEM. Analizado en tu navegador con WebAssembly — no se sube nada.

  • Por usuario, por SID
  • FILETIME a 100 ns
  • Rust → WebAssembly, sin conexión

Suelta aquí una colmena SYSTEM

Añade también la colmena SOFTWARE para convertir los SID en nombres de usuario. Se aceptan carpetas y colecciones ZIP (KAPE, Velociraptor) tal cual.

Colmenas sintéticas de una intrusión ficticia — sin datos reales.

100 % en el cliente: las colmenas se analizan con WebAssembly en tu navegador y nunca se suben.

Cómo obtener tus datos

Dos colmenas, un comando de administrador, menos de un minuto.

  1. RecopilarExporta SYSTEM (y SOFTWARE para los nombres de usuario).
  2. SoltarSuelta los archivos, la carpeta o el ZIP en esta página.
  3. Se queda en localSe analiza en tu navegador; no se sube nada.

En el equipo Windows en vivo, abre PowerShell o el Símbolo del sistema con «Ejecutar como administrador» y pega una de estas líneas.

PowerShell · admin
New-Item -ItemType Directory -Force C:\triage | Out-Null; reg save HKLM\SYSTEM C:\triage\SYSTEM /y; reg save HKLM\SOFTWARE C:\triage\SOFTWARE /y
Símbolo del sistema · admin
mkdir C:\triage 2>nul & reg save HKLM\SYSTEM C:\triage\SYSTEM /y & reg save HKLM\SOFTWARE C:\triage\SOFTWARE /y

Obtienes C:\triage\SYSTEM y C:\triage\SOFTWARE. Suelta la carpeta C:\triage (o los dos archivos) en la zona de carga. reg save escribe una copia consolidada, así que incluye los cambios aún pendientes en los registros de transacciones.

Trampas

  • Una copia normal falla mientras Windows está en marcha, y algunas herramientas de copia de seguridad devuelven un archivo lleno de ceros: usa reg save o una herramienta de copia en bruto.
  • Windows elimina al arrancar las entradas BAM de más de una semana aproximadamente: recopila antes de reiniciar el equipo.
  • Una copia en bruto puede estar «dirty», con las ejecuciones más recientes aún en SYSTEM.LOG1/LOG2: la herramienta avisa pero no las reproduce.

¿Qué es BAM?

El Background Activity Moderator (BAM) es un controlador de servicio de Windows, introducido en Windows 10 1709, que limita las aplicaciones en segundo plano. Para ello registra, por usuario, la ruta completa de cada ejecutable y la última vez que se ejecutó.

El Desktop Activity Moderator (DAM) guarda el mismo tipo de registro para aplicaciones de escritorio en Modern Standby. Ambos se almacenan en la colmena SYSTEM: una fuente compacta y por usuario de evidencias de ejecución.

Dónde se almacenan BAM y DAM

  • Archivo de colmena: C:\Windows\System32\config\SYSTEM
  • Windows 10 1809+ y Windows 11: ControlSet00X\Services\bam\State\UserSettings\<SID> (y dam\State\UserSettings)
  • Windows 10 1709–1803: ControlSet00X\Services\bam\UserSettings\<SID>
  • Cada valor lleva el nombre de un ejecutable (\Device\HarddiskVolumeN\… o el nombre de una app empaquetada); sus datos empiezan por un FILETIME de 8 bytes: la última ejecución, en UTC.

Por qué importa en una investigación

  • Vincula un programa a una cuenta mediante su SID — a diferencia de ShimCache o Prefetch.
  • Da una marca de tiempo precisa de la última actividad registrada del programa (se actualiza al iniciarse y al cerrarse), por usuario.
  • Funciona de forma independiente de Prefetch, así que sigue siendo útil cuando Prefetch está desactivado.

Limitaciones

  • Solo se guarda la última ejecución, no la primera ni un contador.
  • Windows elimina al arrancar las entradas de más de una semana aproximadamente: adquiere pronto.
  • Los programas ejecutados desde medios extraíbles o recursos compartidos de red no generan entrada, y las entradas de programas eliminados desaparecen en el siguiente arranque (Suhanov, 2020).
  • Las rutas usan \Device\HarddiskVolumeN; relaciona los volúmenes con letras de unidad mediante otros artefactos.

Cómo obtener la colmena

  • SYSTEM está bloqueada en un sistema en marcha: recógela con KAPE (objetivo !SANS_Triage o RegistryHives), Velociraptor, FTK Imager o reg save HKLM\SYSTEM.
  • Conserva SYSTEM.LOG1 y SYSTEM.LOG2: una colmena «dirty» puede carecer de las últimas escrituras BAM hasta reproducir los registros.
  • Añade C:\Windows\System32\config\SOFTWARE para nombrar cada SID a partir de la ProfileList.

Preguntas frecuentes

¿Se sube mi colmena a algún sitio?

No. El parser está escrito en Rust, compilado a WebAssembly y se ejecuta en un Web Worker de tu navegador. No hay ningún punto de subida; el sitio funciona sin conexión una vez cargado.

¿Qué diferencia hay entre BAM y DAM?

BAM modera la actividad en segundo plano de todas las aplicaciones; DAM hace lo mismo con las aplicaciones de escritorio en equipos Modern Standby. Sus claves tienen el mismo formato; DAM suele tener menos entradas.

¿Por qué veo el mismo programa en dos control sets?

ControlSet002 suele ser una copia antigua de la última configuración válida conocida. Deja activado «Solo control set activo» para el estado actual, o desactívalo para compararlo con la instantánea antigua.

¿Cuánto duran las entradas de BAM?

Windows elimina al arrancar las entradas de más de unos siete días, así que BAM cubre sobre todo la actividad reciente.

¿Qué versiones de Windows tienen BAM?

Windows 10 1709 y posteriores, y Windows 11. Las versiones anteriores no tienen clave BAM. El comportamiento en Windows Server está poco documentado: comprueba si la clave existe.