PowerTriage Windows¶
PowerTriage Windows es la variante PowerShell para live triage en sistemas Windows.
Uso básico¶
Set-ExecutionPolicy Bypass -Scope Process -Force
.\Windows\PowerTriage.ps1 -OutputDirectory "C:\Evidence"
Captura rápida de red¶
Set-ExecutionPolicy Bypass -Scope Process -Force
.\Windows\PowerTriage.ps1 -PacketCaptureQuick -PacketCaptureProtocol TCP -PacketCapturePort 443 -O "C:\Evidence"
Artefactos habituales¶
- Procesos, servicios y tareas.
- Usuarios, grupos y sesiones.
- Conexiones de red.
- Persistencia.
- Eventos relevantes.
- Navegadores y actividad reciente.
- Evidencia con hashing.
Buenas prácticas¶
Cadena de custodia
Conserva la ruta de salida original, fecha de ejecución, operador y hash de los artefactos cuando trabajes sobre casos reales.
Salida esperada¶
La salida se organiza por grupos de artefactos para facilitar revisión manual, importación posterior o correlación dentro del ecosistema PowerForensics.