Analizadores BAM: RegRipper, herramientas EZ, Velociraptor
Una mirada justa a las herramientas que analizan BAM y DAM: bam.pl, el plugin BamDam de EZ, Velociraptor, Plaso y BAM/DAM Parser. Cobertura y carencias.
Una mirada justa a las herramientas que analizan BAM y DAM: bam.pl, el plugin BamDam de EZ, Velociraptor, Plaso y BAM/DAM Parser. Cobertura y carencias.
Investigación ficticia en FIN-WKS-07 leída con BAM: phishing, cuenta de servicio secuestrada, escaneo, PsExec, RDP y rclone — y lo que BAM no pudo mostrar.
Cómo vincula BAM programas y cuentas: leer el SID, resolverlo con ProfileList, SAM o el dominio, los SID conocidos como SYSTEM y DWM, y las trampas a evitar.
Flujo práctico para analizar BAM/DAM desde una colmena SYSTEM: recopilar, analizar en el navegador, acotar por usuario y control set, corroborar y exportar.
Purga a los siete días, ejecutables borrados, soportes extraíbles y de red, herramientas de consola, colmenas dirty y manipulación: los puntos ciegos de BAM.
Qué es el Desktop Activity Moderator, por qué su clave está vacía en casi todos los sobremesa, en qué se diferencia de BAM y cómo aprovecharlo en portátiles.
Qué versiones de Windows tienen BAM y DAM, adónde se movió la clave en la 1809, cómo es un equipo actualizado y qué comprobar en Windows 11 y Windows Server.
Un valor de registro BAM byte a byte: el REG_BINARY de 24 bytes, el FILETIME, rutas de dispositivo o nombres de paquete, Version y SequenceNumber.
Qué registra BAM en Windows, dónde están BAM y DAM en la colmena SYSTEM, qué demuestran, qué se les escapa y cómo leerlos en una investigación forense.