Herramienta nativa para live triage forense en Windows: portable, sin dependencias externas y diseñada para investigación DFIR real.
PowerTriage Windows es una herramienta nativa en PowerShell para sistemas Windows 10, 11 y Server, orientada a recolectar artefactos forenses de alto valor con despliegue simple, baja fricción operativa y salida estructurada para revisión técnica.
Está pensada para ejecución directa sobre sistemas comprometidos, Live Response remoto y entornos EDR/XDR. Algunas capacidades adicionales continúan en desarrollo o evaluación antes de su publicación.
Está diseñada para ser realmente útil a la comunidad DFIR: fuerte en live triage, portable y capaz de seguir aportando contexto incluso cuando la elevación no está disponible.
PowerTriage Windows está orientado a equipos DFIR, SOC y labores de análisis e investigación técnica.
Prefetch, Amcache, ShimCache, BAM/DAM y evidencias de ejecución de procesos.
Jump Lists, Archivos Recientes (LNK), ShellBags, Papelera de Reciclaje y Perfiles.
Conexiones activas (TCP/UDP), Caché DNS, Tabla ARP, Rutas y Reglas de Firewall.
Historial, Cookies, Logins, Sincronización y Extensiones de Chrome, Edge, Firefox, Opera y Brave.
Outlook (OST/PST), Logs y Metadatos de OneDrive, Teams, Google Drive y Dropbox.
Event Logs (Security, Sysmon, RDP), Servicios, Tareas Programadas, Autoruns e Historial USB.
Recolección rápida de artefactos clave para obtener contexto inmediato.
Recolección amplia para profundizar en la investigación sobre el host vivo.
Ejecución selectiva de módulos según la investigación.
Puede continuar en modo degradado cuando no dispone de privilegios elevados.
PowerTriage Windows se encuentra en evolución continua. Algunas capacidades están disponibles públicamente, mientras que otras se mantienen en desarrollo, validación o uso interno antes de su publicación.
| Capacidad | Estado |
|---|---|
| Live triage en Windows | Disponible |
| Colección modular por artefacto | Disponible |
| Usuario, sistema, procesos, red, eventos y navegadores | Disponible |
| Hashing básico y salida empaquetada | Disponible |
| Colección offline desde volúmenes montados | En desarrollo |
| Hives offline y artefactos NTFS seleccionados | En evaluación |
| Registro ampliado de integridad y trazabilidad técnica | En evaluación |
| Reporting estructurado | En evaluación |
| Empaquetado estructurado de resultados para casos complejos | En evaluación |
Resultados estructurados y listos para análisis posterior.
El script genera un directorio PowerTriage_HOSTNAME_TIMESTAMP con el siguiente contenido:
| Carpeta / Archivo | Descripción |
|---|---|
Activities_Cache\ | Historial de Actividad (CDP) de Windows 10/11 por usuario. |
Browsers\ | Historial, Cookies y Logins de Chrome, Edge, Firefox, Opera, Brave. |
CloudStorage\ | Metadatos y logs de OneDrive, Teams, Google Drive, Dropbox. |
EmailArtifacts\ | Archivos de Outlook (OST/PST), Thunderbird y Windows Mail. |
EventsLogs\ | EVTX Clave: Security, System, PowerShell, Sysmon, RDP, etc. |
Network\ | Conexiones activas, Caché DNS, Rutas, Shares SMB e Info de Interfaces. |
PowerShellConsole_History\ | Historial de consola (ConsoleHost_history.txt) por usuario. |
Prefetch\ | Artefactos de ejecución de aplicaciones (.pf). |
ProcessInformation\ | Lista de procesos activos (con hashes) y árbol de procesos. |
Recent_Items\ | Archivos recientes accedidos (LNK) por usuario. |
RecycleBin\ | Metadatos ($I) y archivos borrados ($R) de la Papelera. |
RemoteAccess\ | Logs y configuración de AnyDesk y TeamViewer. |
System\ | Servicios, Autoruns, Historial USB, Variables de Entorno, Grupos Locales. |
SystemConfig\ | Usuarios Locales, Información del Sistema, Reglas de Firewall. |
VSS_Artifacts\ | Archivos Bloqueados: SAM, SYSTEM, MFT, UsnJrnl, NTUSER.DAT. |
Hashes.csv | Integridad: Hashes SHA256 de los archivos recolectados para revisión y escalado. |
PowerTriage.log | Log detallado de la ejecución con marcas de tiempo. |
PowerTriage Windows CE forma parte del ecosistema PowerForensics como capa de adquisición y triage en vivo. Sus resultados quedan preparados para su análisis posterior en Chronos y Nexus.
Consulta requisitos, parámetros de ejecución y el alcance actual de CE.