Guía de Grokevt en Kali Linux

 

 https://www.onlinetis.com

 Guía de Grokevt en Kali Linux

Para trabajar con grokevt en Kali Linux, estás utilizando una herramienta potente diseñada para leer y extraer información de los archivos de registro de eventos de Windows (archivos .evt). Es especialmente útil en análisis forense digital.

Aquí tienes una guía rápida en español para que domines su uso:


1. Instalación

Aunque Kali suele traer muchas herramientas preinstaladas, es posible que necesites instalar grokevt manualmente. Abre tu terminal y ejecuta:

Bash
sudo apt update
sudo apt install grokevt

2. Componentes principales

La suite se compone de varios scripts. Los más importantes son:

  • grokevt-builddb: Construye una base de datos a partir de las colmenas (hives) del registro de Windows.

  • grokevt-parselog: Extrae los eventos de un archivo específico basándose en la base de datos construida.

  • grokevt-dumpcfg: Ayuda a ver la configuración de los registros en un sistema analizado.


3. Flujo de trabajo básico

Para extraer datos de una imagen de disco o carpeta de Windows, sigue estos pasos:

Paso A: Preparar el "Mount Point"

Primero, asegúrate de tener acceso a los archivos de Windows (usualmente en System32/config para el registro y System32/config/logs o System32/winevt/Logs para los eventos).

Paso B: Construir la base de datos

Grokevt necesita entender la estructura del registro de esa máquina específica.

Bash
grokevt-builddb /ruta/a/las/hives/de/windows /directorio/de/salida/db

Paso C: Listar los logs disponibles

Una vez creada la base de datos, puedes ver qué registros están disponibles para leer:

Bash
grokevt-parselog -l /directorio/de/salida/db

Paso D: Leer un registro (Parsear)

Para convertir un log (por ejemplo, el de "System") a un formato legible (CSV por defecto):

Bash
grokevt-parselog /directorio/de/salida/db System

4. Consejos útiles

  • Exportar a archivo: Como la salida puede ser enorme, lo ideal es enviarlo a un archivo:

    grokevt-parselog db_dir System > eventos_sistema.csv

  • Manejo de errores: Si encuentras errores de "missing DLLs", es común. Grokevt intenta localizar mensajes dentro de archivos del sistema Windows. Si no tienes la estructura completa de carpetas, algunos mensajes podrían aparecer incompletos.

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux