Saltar a contenido

PowerTriage Windows

PowerTriage Windows es la variante PowerShell para live triage en sistemas Windows.

Uso básico

Set-ExecutionPolicy Bypass -Scope Process -Force
.\Windows\PowerTriage.ps1 -OutputDirectory "C:\Evidence"

Captura rápida de red

Set-ExecutionPolicy Bypass -Scope Process -Force
.\Windows\PowerTriage.ps1 -PacketCaptureQuick -PacketCaptureProtocol TCP -PacketCapturePort 443 -O "C:\Evidence"

Artefactos habituales

  • Procesos, servicios y tareas.
  • Usuarios, grupos y sesiones.
  • Conexiones de red.
  • Persistencia.
  • Eventos relevantes.
  • Navegadores y actividad reciente.
  • Evidencia con hashing.

Buenas prácticas

Cadena de custodia

Conserva la ruta de salida original, fecha de ejecución, operador y hash de los artefactos cuando trabajes sobre casos reales.

Salida esperada

La salida se organiza por grupos de artefactos para facilitar revisión manual, importación posterior o correlación dentro del ecosistema PowerForensics.