Análisis Forense de Registros - Analizador Gratuito de EVTX y Syslog
Análisis Forense de Registros
Carga uno o más archivos de registro - un registro de eventos de Windows (.evtx), un archivo syslog o auth.log/secure, un registro de acceso o errores de Apache/nginx, o un registro IIS W3C - para decodificar cada evento, combinarlos en una sola línea de tiempo unificada y detectar inicios de sesión por fuerza bruta, rociado de contraseñas, manipulación de registros y borrado del registro de auditoría.
Suelta uno o más archivos de registro aquí
.evtx, syslog, auth.log, secure, access.log, error.log, o un registro IIS W3C - o haz clic para buscar en tu dispositivo
Elegir archivo(s) de registroResumen
Cuántas fuentes están cargadas, cuántos eventos se decodificaron y los hallazgos que produjo este análisis en todas ellas.
Eventos
Todos los eventos decodificados de todas las fuentes cargadas, normalizados a una sola forma y virtualizados para que incluso un registro muy grande siga desplazándose con fluidez.
--
| Hora | Fuente | Host | Actor | Acción | Gravedad | Detalles |
|---|
Línea de Tiempo
Volumen de eventos a lo largo del tiempo en todas las fuentes cargadas, combinados en una sola vista cronológica.
--
Fuentes
Cada archivo cargado en este análisis, su formato detectado y cualquier diagnóstico de análisis propio de esa fuente.
Anomalías
Ráfagas de fuerza bruta, rociado de contraseñas, borrado de registros, huecos de tiempo, marcas de tiempo desordenadas, saltos de reloj y picos de diversidad de fuentes detectados en la línea de tiempo unificada.
Filtros
Reduce la pestaña Eventos por actor, IP de origen, ID de evento de Windows, gravedad o rango de tiempo.
--
Cadenas
Texto legible extraído directamente de los bytes de cada archivo cargado, en ASCII y UTF-16, independiente de cómo se analizó cada archivo.
--
Cómo Funciona el Análisis Forense de Registros
EVTX Es una Base de Datos, No Texto
Un registro de eventos de Windows es un contenedor binario dividido en bloques de 64 KB, cada uno con su propia tabla de plantillas. En lugar de repetir una estructura XML completa para cada evento, Windows define una plantilla una vez y cada evento coincidente solo aporta los valores que la completan - esta herramienta resuelve esas plantillas, incluida una definida en un bloque distinto al del evento que la usa, y reconstruye el XML completo del evento a partir de las sustituciones.
El Tipo de Inicio de Sesión Es Toda la Pregunta
Un inicio de sesión exitoso (ID de evento 4624) significa algo muy distinto según su tipo de inicio de sesión: el tipo 3 es una conexión de red rutinaria, mientras que el tipo 10 es una sesión interactiva de Escritorio remoto. Esta herramienta decodifica ese campo automáticamente, y en un inicio de sesión fallido (4625) también decodifica el código de estado - distinguiendo una contraseña incorrecta de un intento contra una cuenta que ni siquiera existe.
El Rociado No Se Parece en Nada a la Fuerza Bruta
Una fuerza bruta clásica son muchos intentos fallidos contra una sola cuenta. El rociado de contraseñas invierte esa forma: un puñado de intentos contra muchas cuentas distintas desde una sola fuente, precisamente para quedarse por debajo de un umbral de bloqueo por cuenta. Un detector que solo vigila una cuenta a la vez pasa por alto el rociado por completo - esta herramienta vigila ambas formas a la vez.
Una Noche Tranquila No Es un Hueco
Marcar cada tramo silencioso de un registro como sospechoso convertiría cada noche tranquila en un hallazgo. En su lugar, esta herramienta aprende la tasa normal de eventos de cada fuente y solo marca un hueco que sea un múltiplo grande de esa base - una señal real de manipulación, no una falsa alarma de un sistema que simplemente estaba inactivo.
Una Línea de Tiempo, Todas las Fuentes
Añade una exportación Security.evtx de Windows junto a un auth.log de Linux de la misma investigación y ambos aparecerán juntos en una sola línea de tiempo combinada y ordenada cronológicamente - el propósito de esta herramienta es correlacionar lo ocurrido entre sistemas, no analizar un solo formato de registro de forma aislada. El volumen de eventos tiene un límite generoso por análisis para que un registro extremadamente grande siga siendo responsivo; tanto el resumen como el informe indican claramente cuándo se alcanzó ese límite.
Puntos Clave
- Un bloque con una suma de comprobación incorrecta se analiza y se marca igualmente, nunca se omite por completo - la evidencia parcial es mejor que ninguna.
- El syslog RFC 3164 no lleva año, así que esta herramienta lo infiere por contexto y lo indica explícitamente.
- Una línea colapsada "message repeated N times" se expande de nuevo, o cualquier recuento posterior basado en ella sería incorrecto.
-
La propia línea
#Fields:de un registro IIS se lee, nunca se asume - su orden de columnas es autodescriptivo. - Nada sale de tu dispositivo: todo análisis, decodificación y correlación se ejecuta en tu navegador.