Foro de elhacker.net

Sistemas Operativos => Windows => Mensaje iniciado por: Charman en 31 Marzo 2015, 13:34 pm



Título: Log inicio windows
Publicado por: Charman en 31 Marzo 2015, 13:34 pm
Buenos días,

¿Existe algún registro (o alguna aplicación que lo genere) dónde pueda comprobar los inicios de Windows?

No sé si también se pueden revisar otros parámetros como programas usados.

Gracias de antemano.


Título: Re: Log inicio windows
Publicado por: Eleкtro en 31 Marzo 2015, 15:19 pm
Algunas versiones de Windows ...creo que solo las ediciones 'Server', tienen características de auditoría, que registan las acciones de cada cuenta de usuario, por acciones entiendase los procesos iniciados, los archivos leidos, junto a sus fechas de acceso o etc, para ser sinceros no se exactamente cual ni cuanta es la información que registra dicha característica, ya que nunca usé un Windows Server, simplemente conozco el dato desde hace muchos años.

Sobre las fechas de inicialización del sistema,
puedes hallar dicha información desde Windows (desde el visor de eventos de Windows por ejemplo), pero hay herramientas de terceros que facilitan la tarea, cómo por ejemplo 'TurnedOnTimesView' de 'NirSoft'.

(http://www.nirsoft.net/utils/turnedontimesview.png)

Sobre la actividad de los procesos,
cualquier software espía que registre la ejecución de los procesos te serviría, por ejemplo cualquier buen keylogger tiene esta característica adicional,
si quieres algo menos intrusivo también tienes a tú disposición centenares de aplicaciones que monitorizan y registran la actividad del sistema, cómo por ejemplo 'Process Monitor' de SysInternals que monitoriza la actividad general del sistema y registra la fecha de los eventos de ejecución de los procesos, o algo que te serviría mucho más para estas circunstancias sería 'Directory Monitor' de 'DevEnterprise.Net', que monitoriza los eventos de lectura/acceso/escritura de directorios y archivos y los puede registrar en un archivo.log, con un filtro para que solamente lea archivos .exe (u otras extensiones ejecutables) en los subdirectorios del directorio raíz de tu dispositivo ("C:\") ya tendrias resuelto el problema:

(http://i.imgur.com/1UFbPVO.png)

Saludos


Título: Re: Log inicio windows
Publicado por: Charman en 1 Abril 2015, 09:50 am
Infinitas gracias, he probado con TurnedOnTimesView y ya he visto que alguien inició sesión en mi pc. Dejo Directory Monitor abierto a ver qué aplicaciones usa...