PowerTriage Windows

Herramienta nativa para live triage forense en Windows: portable, sin dependencias externas y diseñada para investigación DFIR real.

Captura de pantalla de PowerTriage Windows
Interfaz de ejecución de PowerTriage en Windows

¿Qué es PowerTriage Windows?

PowerTriage Windows es una herramienta nativa en PowerShell para sistemas Windows 10, 11 y Server, orientada a recolectar artefactos forenses de alto valor con despliegue simple, baja fricción operativa y salida estructurada para revisión técnica.

Está pensada para ejecución directa sobre sistemas comprometidos, Live Response remoto y entornos EDR/XDR. Algunas capacidades adicionales continúan en desarrollo o evaluación antes de su publicación.

Diseñada para DFIR real

Está diseñada para ser realmente útil a la comunidad DFIR: fuerte en live triage, portable y capaz de seguir aportando contexto incluso cuando la elevación no está disponible.

Casos de uso habituales

PowerTriage Windows está orientado a equipos DFIR, SOC y labores de análisis e investigación técnica.

  • ✔Live Response sobre sistemas comprometidos
  • ✔Ejecución desde EDR/XDR o consolas remotas
  • ✔Triage inicial previo a análisis forense profundo
  • ✔Soporte a investigaciones internas y corporativas
  • ✔Recogida útil incluso sin admin, en modo degradado

Artefactos forenses recolectados

Ejecución y Actividad

Prefetch, Amcache, ShimCache, BAM/DAM y evidencias de ejecución de procesos.

Actividad del Usuario

Jump Lists, Archivos Recientes (LNK), ShellBags, Papelera de Reciclaje y Perfiles.

Red y Conexiones

Conexiones activas (TCP/UDP), Caché DNS, Tabla ARP, Rutas y Reglas de Firewall.

Navegadores Web

Historial, Cookies, Logins, Sincronización y Extensiones de Chrome, Edge, Firefox, Opera y Brave.

Correo y Nube

Outlook (OST/PST), Logs y Metadatos de OneDrive, Teams, Google Drive y Dropbox.

Sistema y Seguridad

Event Logs (Security, Sysmon, RDP), Servicios, Tareas Programadas, Autoruns e Historial USB.

Modos de ejecución y alcance actual

Quick

Recolección rápida de artefactos clave para obtener contexto inmediato.

Full

Recolección amplia para profundizar en la investigación sobre el host vivo.

Custom

Ejecución selectiva de módulos según la investigación.

Sin Admin

Puede continuar en modo degradado cuando no dispone de privilegios elevados.

Capacidades de PowerTriage Windows

PowerTriage Windows se encuentra en evolución continua. Algunas capacidades están disponibles públicamente, mientras que otras se mantienen en desarrollo, validación o uso interno antes de su publicación.

Capacidad Estado
Live triage en WindowsDisponible
Colección modular por artefactoDisponible
Usuario, sistema, procesos, red, eventos y navegadoresDisponible
Hashing básico y salida empaquetadaDisponible
Colección offline desde volúmenes montadosEn desarrollo
Hives offline y artefactos NTFS seleccionadosEn evaluación
Registro ampliado de integridad y trazabilidad técnicaEn evaluación
Reporting estructuradoEn evaluación
Empaquetado estructurado de resultados para casos complejosEn evaluación

Salida y formatos

Resultados estructurados y listos para análisis posterior.

  • ✔Exportación estructurada por artefacto
  • ✔Hashing SHA256 de artefactos recolectados
  • ✔Salida empaquetada para archivo y transferencia
  • ✔Estructura preparada para correlación y análisis posterior

Estructura de Carpetas

El script genera un directorio PowerTriage_HOSTNAME_TIMESTAMP con el siguiente contenido:

Carpeta / Archivo Descripción
Activities_Cache\Historial de Actividad (CDP) de Windows 10/11 por usuario.
Browsers\Historial, Cookies y Logins de Chrome, Edge, Firefox, Opera, Brave.
CloudStorage\Metadatos y logs de OneDrive, Teams, Google Drive, Dropbox.
EmailArtifacts\Archivos de Outlook (OST/PST), Thunderbird y Windows Mail.
EventsLogs\EVTX Clave: Security, System, PowerShell, Sysmon, RDP, etc.
Network\Conexiones activas, Caché DNS, Rutas, Shares SMB e Info de Interfaces.
PowerShellConsole_History\Historial de consola (ConsoleHost_history.txt) por usuario.
Prefetch\Artefactos de ejecución de aplicaciones (.pf).
ProcessInformation\Lista de procesos activos (con hashes) y árbol de procesos.
Recent_Items\Archivos recientes accedidos (LNK) por usuario.
RecycleBin\Metadatos ($I) y archivos borrados ($R) de la Papelera.
RemoteAccess\Logs y configuración de AnyDesk y TeamViewer.
System\Servicios, Autoruns, Historial USB, Variables de Entorno, Grupos Locales.
SystemConfig\Usuarios Locales, Información del Sistema, Reglas de Firewall.
VSS_Artifacts\Archivos Bloqueados: SAM, SYSTEM, MFT, UsnJrnl, NTUSER.DAT.
Hashes.csvIntegridad: Hashes SHA256 de los archivos recolectados para revisión y escalado.
PowerTriage.logLog detallado de la ejecución con marcas de tiempo.

Encaje dentro de PowerForensics

PowerTriage Windows CE forma parte del ecosistema PowerForensics como capa de adquisición y triage en vivo. Sus resultados quedan preparados para su análisis posterior en Chronos y Nexus.

Documentación técnica

Consulta requisitos, parámetros de ejecución y el alcance actual de CE.