{"id":4248,"date":"2020-04-03T12:00:00","date_gmt":"2020-04-03T15:00:00","guid":{"rendered":"https:\/\/www.radians.com.ar\/blog\/?p=4248"},"modified":"2020-04-07T12:07:35","modified_gmt":"2020-04-07T15:07:35","slug":"sin-tiempo-que-perder-cmo-windows-10-timeline-puede-ayudar-a-los-expertos-forenses","status":"publish","type":"post","link":"https:\/\/www.radians.com.ar\/blog\/?p=4248","title":{"rendered":"Sin tiempo que perder: c&oacute;mo Windows 10 Timeline puede ayudar a los expertos forenses"},"content":{"rendered":"<p align=\"justify\">Hola, hoy queria compartir con ustedes esta nota que es una traduccion de la original, pero que me parecio super interesante. La original la pueden encontrar aca: <a href=\"https:\/\/www.group-ib.com\/blog\/windows10_timeline_for_forensics\">No Time to Waste: How Windows 10 Timeline Can Help Forensic Experts<\/a><\/p>\n<p align=\"justify\">La nota es sobre seguridad y sobre las tools para hacer analisis forence que tenemos disponibles en Windows 10. Espero les sea de utilidad e interes. Saludos. Roberto Di Lello.<\/p>\n<p align=\"justify\">&#8212;-<\/p>\n<p align=\"justify\"><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb.png\" width=\"544\" height=\"274\" \/><\/a><\/p>\n<p align=\"justify\">Los expertos forenses a menudo usan varias herramientas de l\u00ednea de tiempo para reconstruir eventos que han tenido lugar en la computadora de un usuario durante un incidente de ciberseguridad o ataque de virus. Una l\u00ednea de tiempo suele ser un archivo o tabla grande con informaci\u00f3n ordenada cronol\u00f3gicamente sobre tales eventos.   <br \/>El procesamiento de portadores de datos para preparar una l\u00ednea de tiempo (por ejemplo, usando Plaso) es un proceso largo. Es por eso que la comunidad forense digital estaba entusiasmada con la nueva l\u00ednea de tiempo en Windows 10.<\/p>\n<p align=\"justify\"><strong><\/strong>Con la actualizaci\u00f3n de abril de 2018, Windows 10 introdujo una nueva caracter\u00edstica llamada Windows 10 Timeline, o simplemente Timeline. Muestra la actividad del usuario y permite volver r\u00e1pidamente a documentos, programas, videos, im\u00e1genes y sitios web abiertos anteriormente. Windows 10 Timeline se inicia haciendo clic en el siguiente icono:<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_3.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_3.png\" width=\"204\" height=\"193\" \/><\/a><\/p>\n<p>Al hacerlo, se mostrar\u00e1n las miniaturas de los programas, documentos y sitios web que se abrieron recientemente o no recientemente:<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_4.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_4.png\" width=\"544\" height=\"308\" \/><\/a><\/p>\n<p>Los investigadores han identificado dos problemas relacionados con la nueva caracter\u00edstica:<\/p>\n<ol>\n<li>\n<div align=\"justify\">Algunas aplicaciones no se muestran en la l\u00ednea de tiempo, incluso si se han abierto recientemente.<\/div>\n<\/li>\n<li>\n<div align=\"justify\">Algunos datos de la l\u00ednea de tiempo (datos anteriores) se env\u00edan a Microsoft Cloud.<\/div>\n<\/li>\n<\/ol>\n<p align=\"justify\">Esto significa que la informaci\u00f3n obtenida a trav\u00e9s del an\u00e1lisis de artefactos de la l\u00ednea de tiempo de Windows 10 difiere del tipo de l\u00edneas de tiempo a las que est\u00e1n acostumbrados los expertos forenses; los \u00faltimos contienen informaci\u00f3n m\u00e1s completa sobre los eventos que tienen lugar en una computadora determinada.<\/p>\n<p align=\"justify\">La l\u00ednea de tiempo de Windows 10 no debe confundirse con las l\u00edneas de tiempo creadas con utilidades forenses. Por ejemplo, Autopsy, Belkasoft Evidence Center y AXIOM crean l\u00edneas de tiempo que contienen mucha m\u00e1s informaci\u00f3n sobre la actividad del usuario que la L\u00ednea de tiempo de Windows 10.<\/p>\n<p align=\"justify\">Windows 10 Timeline se puede activar abriendo Configuraci\u00f3n, yendo a Privacidad&gt; Historial de actividad y marcando las siguientes casillas:<\/p>\n<ul>\n<li>\n<div align=\"justify\">Permitir que Windows recopile mis actividades de esta PC<\/div>\n<\/li>\n<li>\n<div align=\"justify\">Permitir que Windows sincronice mis actividades desde esta PC a la nube<\/div>\n<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_5.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_5.png\" width=\"544\" height=\"728\" \/><\/a><\/p>\n<h2>Ubicaci\u00f3n de los artefactos forenses de la l\u00ednea de tiempo de Windows 10<\/h2>\n<p align=\"justify\">El cat\u00e1logo <strong>Usuarios \\% nombre de perfil% \\ AppData \\ Local \\ ConnectedDevicesPlatform \\<\/strong> contiene un archivo CDP con informaci\u00f3n sobre la \u00faltima sincronizaci\u00f3n de la l\u00ednea de tiempo de Windows 10 con la nube ( <strong>CNCNotificationUriLastSynced<\/strong> ) y sobre el ID de usuario ( <strong>0b5569b899437c21<\/strong> en la imagen a continuaci\u00f3n).    <br \/>Tipo de cat\u00e1logo:<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_6.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_6.png\" width=\"544\" height=\"443\" \/><\/a><\/p>\n<p align=\"justify\">La informaci\u00f3n de actividad del usuario en la l\u00ednea de tiempo de Windows 10 se guarda en el archivo <strong>ActivitiesCache.db<\/strong> con la ruta <strong>\\ Users \\% profile name% \\ AppData \\ Local \\ ConnectedDevicesPlatform \\ L.% profile name% \\<\/strong> <em>.<\/em>    <br \/>ActivitiesCache.db    <\/p>\n<p> <strong><\/strong>  <\/p>\n<p align=\"justify\"><strong>ActivitiesCache.db<\/strong> es una base de datos SQLite (versi\u00f3n 3). Como cualquier base de datos SQLite, tiene dos archivos auxiliares: <strong>ActivitiesCache.db-shm<\/strong> y <strong>ActivitiesCache.db-wal<\/strong> .<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_7.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_7.png\" width=\"544\" height=\"74\" \/><\/a><\/p>\n<p>La informaci\u00f3n adicional sobre los registros eliminados puede estar contenida en el espacio no utilizado, las listas gratuitas y el archivo WAL.<\/p>\n<h2>Windows 10 Timeline anatomy<\/h2>\n<p><strong>ActivitiesCache.db<\/strong> contiene las siguientes tablas: <strong>Activity<\/strong> <em>,<\/em> <strong>Activity_PackageId<\/strong> <em>,<\/em> <strong>ActivityAssetCache<\/strong> <em>,<\/em> <strong>ActivityOperation<\/strong> <em>,<\/em> <strong>AppSettings<\/strong> <strong>,<\/strong> <strong>ManualSequence<\/strong> y <strong>Metadata<\/strong> . Los que tienen m\u00e1s inter\u00e9s para los investigadores son <strong>Activity_PackageId<\/strong> y <strong>Activity<\/strong> .<\/p>\n<p>Tabla Activity_PackageId:<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_8.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_8.png\" width=\"544\" height=\"249\" \/><\/a><\/p>\n<p align=\"justify\">La tabla <strong>Activity_PackageId<\/strong> contiene registros para aplicaciones, incluidas las rutas para archivos ejecutables (por ejemplo, <strong>c: \\ programdata \\ firefly studios \\ stronghold kingdoms \\ 2.0.32.1 \\ strongholdkingdoms.exe<\/strong> ), nombres de archivos ejecutables y tiempos de vencimiento para estos registros. Los valores ubicados en la columna <strong>Tiempo de caducidad<\/strong> se almacenan en formato Hora de \u00e9poca.<\/p>\n<p align=\"justify\">Los registros en la tabla <strong>Activity_PackageId<\/strong> se almacenan durante 30 d\u00edas y pueden contener informaci\u00f3n sobre archivos ejecutables o documentos que ya no est\u00e1n presentes en el disco duro.    <br \/>Tabla de actividades:<\/p>\n<p align=\"justify\"><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_9.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_9.png\" width=\"544\" height=\"310\" \/><\/a><\/p>\n<p align=\"justify\">a tabla de <strong>actividad<\/strong> tiene los siguientes campos: <strong>Id<\/strong> <em>,<\/em> <strong>AppId<\/strong> <em>,<\/em> <strong>PackageIdHash<\/strong> <em>,<\/em> <strong>AppActivityId<\/strong> <em>,<\/em> <strong>ActivityType<\/strong> <em>,<\/em> <strong>ActivityStatus<\/strong> <em>,<\/em> <strong>ParentActivityId<\/strong> <em>,<\/em> <strong>Tag<\/strong> <em>,<\/em> <strong>Group<\/strong> <em>,<\/em> <strong>MatchId<\/strong> <em>,<\/em> <strong>LastModifiedTime<\/strong> <em>,<\/em> <strong>ExpirationTime<\/strong> <em>,<\/em> <strong>Payload<\/strong> <em>,<\/em> <strong>Priority<\/strong> <em>,<\/em> <strong>IsLocalOnly<\/strong> <em>,<\/em> <strong>PlatformDeviceId<\/strong> <em>,<\/em> <strong>CreatedInCloud<\/strong> <em>,<\/em> <strong>StartTime<\/strong> <em>,<\/em> <strong>EndTodActiv<\/strong> <em>,<\/em> <strong>EndTod<\/strong> <em>,<\/em> <strong>EndTod<\/strong> <em>,<\/em> <strong>EndTime<\/strong> <strong>ClipboardPayload<\/strong> <em>,<\/em> <strong>EnterpriseId<\/strong> <em>,<\/em> <strong>OriginalLastModifiedOnClient<\/strong> y <strong>ETag<\/strong> .<\/p>\n<p align=\"justify\">Contiene hasta cinco campos para etiquetas de tiempo: <strong>LastModifiedTime<\/strong> <em>,<\/em> <strong>ExpirationTime<\/strong> <em>,<\/em> <strong>StartTime<\/strong> <em>,<\/em> <strong>EndTime<\/strong> y <strong>LastModifiedOnClient<\/strong> (este campo puede estar vac\u00edo y se completa si el usuario modifica el archivo relacionado con esa entrada de tabla en particular).<\/p>\n<p align=\"justify\">Las rutas a los archivos ejecutables tambi\u00e9n se pueden encontrar en esta tabla: <strong>F: \\\\ NirSoft \\\\ x64 \\\\ USBDeview.exe<\/strong> <em>.<\/em>    <br \/>En su art\u00edculo <em>Cronolog\u00eda de Windows 10 &#8211; Revisi\u00f3n inicial de artefactos forenses<\/em> , Gary Hunter (pr3cur50r) enfatiza que los valores de las etiquetas de tiempo para los archivos eliminados no cambian. En cuanto a los documentos modificados, los vol\u00famenes de etiquetas de tiempo no cambian instant\u00e1neamente, sino en 24 horas.<\/p>\n<h2>C\u00f3mo investigar la l\u00ednea de tiempo de Windows 10<\/h2>\n<p>La forma m\u00e1s f\u00e1cil es mirar los datos contenidos en <strong>ActivitiesCache.db<\/strong> usando un visor SQLite, por ejemplo, DB Browser for SQLite, que es una herramienta gratuita.<\/p>\n<p align=\"justify\"><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_10.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_10.png\" width=\"544\" height=\"357\" \/><\/a><\/p>\n<p>Al cambiar las tablas en la pesta\u00f1a Examinar datos, es posible ver su contenido y registrar informaci\u00f3n que puede ser de inter\u00e9s para una investigaci\u00f3n.   <\/p>\n<p>La segunda utilidad que recomendamos es <strong>WxTCmd<\/strong> (analizador de la base de datos de Windows 10 Timeline), que se inicia desde el int\u00e9rprete de l\u00ednea de comandos.<\/p>\n<p align=\"justify\"><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_11.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_11.png\" width=\"544\" height=\"276\" \/><\/a><\/p>\n<p>El resultado es un archivo CSV que contiene resultados de an\u00e1lisis de archivos para <strong>ActivitiesCache.db<\/strong> .<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_12.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_12.png\" width=\"544\" height=\"175\" \/><\/a><\/p>\n<p>La tercera herramienta que recomendamos es <a href=\"https:\/\/translate.googleusercontent.com\/translate_c?depth=1&amp;rurl=translate.google.com&amp;sl=en&amp;sp=nmt4&amp;tl=es&amp;u=https:\/\/www.group-ib.com\/blog\/digital_forensics_tools&amp;usg=ALkJrhhNQoA4OyGhDUxD48bNYL6G0rCY8g\">AXIOM<\/a> by Magnet Forensics. Para analizar el artefacto, vaya a la secci\u00f3n <strong>Seleccionar artefactos para incluir en el caso<\/strong> :<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_13.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_13.png\" width=\"544\" height=\"373\" \/><\/a><\/p>\n<p>Los resultados del an\u00e1lisis se pueden ver en Magnet AXIOM Examiner. Resultados de la extracci\u00f3n de datos de <strong>ActivitiesCache.db<\/strong> por AXIOM:<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_14.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_14.png\" width=\"544\" height=\"240\" \/><\/a><\/p>\n<p align=\"justify\">La cuarta utilidad que recomendamos para analizar dichos archivos es <a href=\"https:\/\/translate.googleusercontent.com\/translate_c?depth=1&amp;rurl=translate.google.com&amp;sl=en&amp;sp=nmt4&amp;tl=es&amp;u=https:\/\/www.group-ib.com\/blog\/digital_forensics_tools&amp;usg=ALkJrhhNQoA4OyGhDUxD48bNYL6G0rCY8g\">Belkasoft Evidence Center<\/a> de Belkasoft. Una vez que haya agregado una fuente de datos (un disco duro, una unidad l\u00f3gica, una carpeta o un archivo), seleccione <strong>L\u00ednea<\/strong> de <strong>tiempo de Windows<\/strong> en <strong>Archivos del sistema<\/strong> en la ventana <strong>Agregar fuente de datos<\/strong> .<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_15.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_15.png\" width=\"544\" height=\"373\" \/><\/a><\/p>\n<p align=\"justify\">Una vez que haya completado el proceso de extracci\u00f3n de datos, la categor\u00eda de l\u00ednea de tiempo de Windows se mostrar\u00e1 en <strong>Descripci\u00f3n general<\/strong> . Los resultados de extracci\u00f3n de datos de <strong>ActivitiesCache.db<\/strong> se mostrar\u00e1n all\u00ed. Aspecto de los resultados de extracci\u00f3n de datos:<\/p>\n<p align=\"justify\"><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_16.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_16.png\" width=\"544\" height=\"114\" \/><\/a><\/p>\n<h2>Uso de la l\u00ednea de tiempo de Windows 10 en inform\u00e1tica forense<\/h2>\n<p align=\"justify\">Los datos contenidos en Windows 10 Timeline se pueden usar para problemas relacionados con la respuesta a incidentes y las infracciones de datos. Como ejemplo, a continuaci\u00f3n se muestra un fragmento de datos de <strong>ActivitiesCache.db<\/strong> de una computadora atacada por piratas inform\u00e1ticos:<\/p>\n<p align=\"justify\"><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_17.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_17.png\" width=\"544\" height=\"78\" \/><\/a><\/p>\n<p align=\"justify\">Como se puede ver en la captura de pantalla, los atacantes instalaron TeamViewer (un archivo de un sitio web para compartir archivos llamado openspace.com) y Mimikatz en la computadora de la v\u00edctima. Un an\u00e1lisis de los eventos almacenados en la l\u00ednea de tiempo de Windows 10 indica que los atacantes abrieron los registros de <strong>TeamViewer<\/strong> ( <strong>TeamViewer14_Logfile.log<\/strong> ) a trav\u00e9s del Bloc de notas ( <strong>notepad.exe<\/strong> ). Es posible que hayan hecho esto para eliminar o modificar la informaci\u00f3n del archivo.<\/p>\n<p align=\"justify\">A continuaci\u00f3n hay otro ejemplo. Se lanzaron archivos muy inusuales en la computadora, lo que significa que alguien pudo haber intentado recopilar informaci\u00f3n sobre el usuario.<\/p>\n<p><a href=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_18.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"margin: 5px auto; float: none; display: block; background-image: none;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"https:\/\/www.radians.com.ar\/Articulos\/Images2019\/Sin-tiempo-que-perder-cmo-Windows-10-Tim_A14C\/image_thumb_18.png\" width=\"544\" height=\"335\" \/><\/a><\/p>\n<p align=\"justify\">Windows 10 Timeline, la nueva categor\u00eda de artefactos de Windows 10, ayuda significativamente a los investigadores a reconstruir eventos que han tenido lugar en una computadora en particular en los \u00faltimos 30 d\u00edas. Adem\u00e1s, Windows 10 Timeline puede proporcionar informaci\u00f3n adicional sobre los archivos que se han iniciado en la computadora, incluso si se han eliminado, lo cual es particularmente importante cuando se trata de respuestas a incidentes y violaciones de datos.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hola, hoy queria compartir con ustedes esta nota que es una traduccion de la original,&#8230;<\/p>\n","protected":false},"author":1,"featured_media":4291,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"footnotes":""},"categories":[279],"tags":[230,304],"class_list":["post-4248","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-windows-10","tag-seguridad","tag-windows-10"],"_links":{"self":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts\/4248","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=4248"}],"version-history":[{"count":1,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts\/4248\/revisions"}],"predecessor-version":[{"id":4249,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts\/4248\/revisions\/4249"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/media\/4291"}],"wp:attachment":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=4248"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=4248"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=4248"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}