Skip to content

Repository files navigation

Investigación de Procesos y Análisis del Registro con Sysinternals Process Explorer

Un análisis práctico de seguridad enfocado en la inspección de procesos, integración de inteligencia de amenazas, rastreo de handles del sistema y mecánica de persistencia en el Registro utilizando Microsoft Sysinternals Process Explorer.


📌 Resumen Ejecutivo

Este proyecto demuestra técnicas fundamentales para un Analista SOC L1 e Respuesta a Incidentes en entornos Windows. Utilizando Sysinternals Process Explorer, este laboratorio explora la jerarquía de procesos, el rastreo de relaciones padre-hijo, la integración de la API de VirusTotal para la verificación inmediata de artefactos, la inspección de handles de procesos y las interacciones con claves del registro (seguimiento del indicador de EULA).


🎯 Objetivos Clave

  1. Identificación de la Jerarquía de Procesos: Mapear árboles de ejecución (procesos Padre-Hijo) y analizar el flujo de ejecución.
  2. Integración de Inteligencia de Amenazas: Aprovechar el envío automatizado de hashes a VirusTotal para verificaciones rápidas de reputación de procesos.
  3. Inspección de Handles y Threads: Inspeccionar direcciones de hilos (threads) subyacentes, prioridad de memoria y handles del sistema vinculados a binarios en ejecución.
  4. Análisis del Registro y Rastreo de Persistencia: Observar cómo Sysinternals almacena configuraciones de estado en HKCU y simular comportamientos de reinicio o alteración.

🔬 Ejecución del Laboratorio y Evidencias

1. Mapeo de la Jerarquía de Procesos (01-process-explorer-tree.png)

  • Objetivo: Rastrear la ejecución de comandos y las dependencias padre-hijo.
  • Hallazgos: Se analizó la ejecución de cmd.exe generando los procesos hijo conhost.exe y PING.EXE (PID 18988), verificando las cadenas de ejecución de procesos y la asignación de PIDs.

Process Explorer Tree


2. Análisis Automatizado de Hashes en VirusTotal (02-virustotal-check.png)

  • Objetivo: Verificar la integridad de los binarios y detectar posibles inyecciones maliciosas o suplantación de identidad (masquerading).
  • Hallazgos: Se habilitó la integración con VirusTotal. Los hashes de los binarios en ejecución (incluyendo explorer.exe, chrome.exe y procexp64.exe) fueron enviados, devolviendo ratios de detección limpios (0/75).

VirusTotal Check


3. Inspección Profunda de Threads y Handles (03-threads-and-handles.png)

  • Objetivo: Examinar componentes del subproceso, prioridades de memoria y handles del sistema.
  • Hallazgos: Se inspeccionó conhost.exe (PID 13560), identificando IDs de hilos activos (13360, 9308), niveles de prioridad base/dinámica y handles abiertos que apuntan a WindowStation, BaseNamedObjects y Claves del Registro.

Threads and Handles


4. Configuración del Registro y Flag de EULA (04-registry-eula.png)

  • Objetivo: Localizar el estado de configuración de Sysinternals en el Registro de Windows (regedit).
  • Hallazgos: Se navegó hasta HKCU\Software\Sysinternals\Process Explorer y se identificó el valor DWORD EulaAccepted establecido en 0x00000001 (1).

Registry EULA Flag


5. Reinicio de EULA y Verificación de Re-prompt (05-eula-prompt-reset.png)

  • Objetivo: Verificar la respuesta de la aplicación ante la alteración o reinicio de su configuración.
  • Hallazgos: Se modificó/eliminó la clave del registro EulaAccepted, lo que provocó que Process Explorer volviera a mostrar la ventana del acuerdo de licencia en su siguiente ejecución.

EULA Prompt Reset


🛠️ Herramientas y Tecnologías Utilizadas

  • Sysinternals Process Explorer: Herramienta avanzada de diagnóstico y gestión de procesos en Windows.
  • Editor del Registro de Windows (regedit.exe): Inspección de la base de datos de configuración de Windows.
  • VirusTotal API: Consulta automatizada de hashes en bases de datos multimotor de inteligencia de amenazas.
  • Símbolo del sistema de Windows (cmd.exe): Generación del proceso objetivo de ejecución.

💡 Puntos Clave e Implicaciones de Seguridad

  • Anomalías en Procesos Padre-Hijo: Identificar la creación inesperada de procesos (por ejemplo, cmd.exe ejecutando herramientas de red como ping.exe) es fundamental para detectar el abuso de binarios legítimos (LOLBins).
  • Verificaciones de Hashes en Tiempo Real: Integrar inteligencia de amenazas directamente en el monitoreo de procesos acelera el triaje durante el análisis inicial de un incidente.
  • Monitoreo de Persistencia en el Registro: Rastrear cambios en HKCU\Software ayuda a identificar configuraciones de software y modificaciones de estado a nivel de usuario.

👤 Autor: Gonzalo Barrientos

About

Análisis práctico de ciberseguridad sobre inspección de procesos, integración con VirusTotal y persistencia en el Registro con Sysinternals Process Explorer

Topics

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors