Guía de Grokevt en Kali Linux
Guía de Grokevt en Kali Linux
Para trabajar con grokevt en Kali Linux, estás utilizando una herramienta potente diseñada para leer y extraer información de los archivos de registro de eventos de Windows (archivos .evt). Es especialmente útil en análisis forense digital.
Aquí tienes una guía rápida en español para que domines su uso:
1. Instalación
Aunque Kali suele traer muchas herramientas preinstaladas, es posible que necesites instalar grokevt manualmente. Abre tu terminal y ejecuta:
sudo apt update
sudo apt install grokevt
2. Componentes principales
La suite se compone de varios scripts. Los más importantes son:
grokevt-builddb: Construye una base de datos a partir de las colmenas (hives) del registro de Windows.grokevt-parselog: Extrae los eventos de un archivo específico basándose en la base de datos construida.grokevt-dumpcfg: Ayuda a ver la configuración de los registros en un sistema analizado.
3. Flujo de trabajo básico
Para extraer datos de una imagen de disco o carpeta de Windows, sigue estos pasos:
Paso A: Preparar el "Mount Point"
Primero, asegúrate de tener acceso a los archivos de Windows (usualmente en System32/config para el registro y System32/config/logs o System32/winevt/Logs para los eventos).
Paso B: Construir la base de datos
Grokevt necesita entender la estructura del registro de esa máquina específica.
grokevt-builddb /ruta/a/las/hives/de/windows /directorio/de/salida/db
Paso C: Listar los logs disponibles
Una vez creada la base de datos, puedes ver qué registros están disponibles para leer:
grokevt-parselog -l /directorio/de/salida/db
Paso D: Leer un registro (Parsear)
Para convertir un log (por ejemplo, el de "System") a un formato legible (CSV por defecto):
grokevt-parselog /directorio/de/salida/db System
4. Consejos útiles
Exportar a archivo: Como la salida puede ser enorme, lo ideal es enviarlo a un archivo:
grokevt-parselog db_dir System > eventos_sistema.csvManejo de errores: Si encuentras errores de "missing DLLs", es común. Grokevt intenta localizar mensajes dentro de archivos del sistema Windows. Si no tienes la estructura completa de carpetas, algunos mensajes podrían aparecer incompletos.