Skip to content

Series

Fundamentos de BAM/DAM

6 posts in this series. Read them in order or jump to any one.

  1. BAM/DAM en análisis forense: guía completa de BAM

    Qué registra BAM en Windows, dónde están BAM y DAM en la colmena SYSTEM, qué demuestran, qué se les escapa y cómo leerlos en una investigación forense.

  2. Clave de registro BAM: dónde está y cómo recopilarla

    Rutas exactas de BAM y DAM según la versión de Windows, por qué CurrentControlSet no existe sin conexión y cómo adquirir SYSTEM con sus registros.

  3. Formato de los valores BAM: FILETIME, rutas e internos

    Un valor de registro BAM byte a byte: el REG_BINARY de 24 bytes, el FILETIME, rutas de dispositivo o nombres de paquete, Version y SequenceNumber.

  4. BAM según la versión: Windows 10 1709, 1809, 11 y Server

    Qué versiones de Windows tienen BAM y DAM, adónde se movió la clave en la 1809, cómo es un equipo actualizado y qué comprobar en Windows 11 y Windows Server.

  5. Desktop Activity Moderator (DAM): análisis forense explicado

    Qué es el Desktop Activity Moderator, por qué su clave está vacía en casi todos los sobremesa, en qué se diferencia de BAM y cómo aprovecharlo en portátiles.

  6. Limitaciones de BAM y antiforense: lo que BAM no ve

    Purga a los siete días, ejecutables borrados, soportes extraíbles y de red, herramientas de consola, colmenas dirty y manipulación: los puntos ciegos de BAM.

All posts in this series