RutasN2Internos de Windows

RC-N2-M01 · ASISTIDO

Internos de Windows

Procesos, servicios, registro y persistencia en estaciones Windows.

7 clases4 herramientas SOC1 caso integrador

Autonomía del nivel. La evidencia aparece distribuida entre fuentes y las ayudas dejan de indicar el orden exacto.

CASO TRANSVERSAL
Asteria Logistics S.A.Endpoints e identidades

Procesos, privilegios y autenticaciones ya deben correlacionarse entre más de una fuente.

ESTADO OPERATIVOBorrador local
Clases acreditadas
0/7
Informes aprobados
0
Evidencias acumuladas
0
Revisiones pendientes
0
Integrador
Preparación
Competencia más débil
commands · 0%

MAPA DE COMPETENCIAS · NICE TKS

Lo que vas a poder hacer, comprender y demostrar.

NICE 2.2.0
T

Tareas profesionales

  • LC-T-N2-M01-01Construir el contexto mínimo de una ejecución.Procesos, servicios y sesiones en WindowsTarea aplicada y entrega: PID, PPID, sesión, usuario, ruta y firma.
  • LC-T-N2-M01-02Reconstruir una cadena de ejecución con ruido y elegir qué dato confirmaría el primer pivote.Procesos, servicios y sesiones: el contexto del endpointTarea aplicada y entrega: PID, parent process, servicio, cuenta, línea de comandos y firma.
  • LC-T-N2-M01-03Localizar una cadena que rompe el comportamiento esperado.Árboles de procesos y línea de comandosTarea aplicada y entrega: Padre, hijo, comando, integridad y hora.
  • LC-T-N2-M01-04Revisar un servicio nuevo y separar configuración de ejecución observada.Servicios y Service Control ManagerTarea aplicada y entrega: Nombre, estado, startup, cuenta y ruta.
  • LC-T-N2-M01-05Comparar una clave con su contexto de instalación.Registro de Windows como evidenciaTarea aplicada y entrega: Hive, key, value, timestamp y proceso escritor.
  • LC-T-N2-M01-06Investigar una tarea fuera de horario y validar su origen.Tareas programadas y persistenciaTarea aplicada y entrega: Trigger, acción, usuario, autor y última ejecución.
  • LC-T-N2-M01-07Reconstruir una ejecución administrativa y marcar el dato faltante.PowerShell y trazabilidadTarea aplicada y entrega: 4104, 4688, comando, usuario y host.
K

Conocimientos

  • LC-K-N2-M01-01Distinguir proceso interactivo, servicio y sesión.Procesos, servicios y sesiones en WindowsDiagnóstico, demostración anotada y micropráctica de “Procesos, servicios y sesiones en Windows”.
  • LC-K-N2-M01-02Relacionar el árbol de procesos con el servicio, usuario, ruta y comportamiento observado.Procesos, servicios y sesiones: el contexto del endpointDiagnóstico, demostración anotada y micropráctica de “Procesos, servicios y sesiones: el contexto del endpoint”.
  • LC-K-N2-M01-03Interpretar relaciones padre-hijo y argumentos.Árboles de procesos y línea de comandosDiagnóstico, demostración anotada y micropráctica de “Árboles de procesos y línea de comandos”.
  • LC-K-N2-M01-04Comprender inicio, cuenta de servicio y binario asociado.Servicios y Service Control ManagerDiagnóstico, demostración anotada y micropráctica de “Servicios y Service Control Manager”.
  • LC-K-N2-M01-05Ubicar configuración persistente sin tratar cada clave como maliciosa.Registro de Windows como evidenciaDiagnóstico, demostración anotada y micropráctica de “Registro de Windows como evidencia”.
  • LC-K-N2-M01-06Reconocer disparadores, acciones y cuentas de ejecución.Tareas programadas y persistenciaDiagnóstico, demostración anotada y micropráctica de “Tareas programadas y persistencia”.
  • LC-K-N2-M01-07Leer host, script block, proceso padre y política de registro.PowerShell y trazabilidadDiagnóstico, demostración anotada y micropráctica de “PowerShell y trazabilidad”.
S

Habilidades

  • LC-S-N2-M01-01Producir pid, ppid, sesión, usuario, ruta y firma con una fuente verificable.Procesos, servicios y sesiones en WindowsLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M01-02Producir pid, parent process, servicio, cuenta, línea de comandos y firma con una fuente verificable.Procesos, servicios y sesiones: el contexto del endpointLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M01-03Producir padre, hijo, comando, integridad y hora con una fuente verificable.Árboles de procesos y línea de comandosLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M01-04Producir nombre, estado, startup, cuenta y ruta con una fuente verificable.Servicios y Service Control ManagerLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M01-05Producir hive, key, value, timestamp y proceso escritor con una fuente verificable.Registro de Windows como evidenciaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M01-06Producir trigger, acción, usuario, autor y última ejecución con una fuente verificable.Tareas programadas y persistenciaLaboratorio individual, validación de evidencia e informe final.
  • LC-S-N2-M01-07Producir 4104, 4688, comando, usuario y host con una fuente verificable.PowerShell y trazabilidadLaboratorio individual, validación de evidencia e informe final.
ROLES RELACIONADOS
IO-WRL-005Systems AdministrationImplementation and Operation
IO-WRL-006Systems Security AnalysisImplementation and Operation

Cómo leer esta alineación. Alineación editorial de La Cueva Blue Team con NICE v2.2.0. Los códigos de rol NICE son oficiales; los identificadores LC-T/K/S son trazadores curriculares locales que conectan cada resultado con una clase y una evidencia observable. No equivalen a un puesto, certificación ni aval de NIST.

DIAGNÓSTICO INICIAL · NO BLOQUEANTE

¿Estás listo para internos de windows?

Son tres preguntas y un microcaso. El resultado recomienda repasos, pero nunca bloquea tu avance.

4 decisiones · 6 min
01Ante “Construir el contexto mínimo de una ejecución.”, ¿qué evidencia mínima responde mejor la pregunta?
02Ante “Reconstruir una cadena de ejecución con ruido y elegir qué dato confirmaría el primer pivote.”, ¿qué evidencia mínima responde mejor la pregunta?
03Ante “Localizar una cadena que rompe el comportamiento esperado.”, ¿qué evidencia mínima responde mejor la pregunta?
04Reconstruir una ejecución administrativa y marcar el dato faltante. ¿Cuál sería el primer movimiento defendible?
Continuar sin diagnóstico

CASO TRANSVERSAL · MUNDO PERSISTENTE

Asteria cambia; su historia no se reinicia.

Los activos, identidades y comportamientos base continúan entre N0 y N6. Cada módulo agrega contexto sin contradecir los capítulos anteriores.

N2 · CAPÍTULO 01
SEDES Y SERVICIOS

Asteria Logistics S.A.

Buenos Aires · sede central

Córdoba · centro operativo

Montevideo · oficina regional

ACTIVOS EN ALCANCE
FS-BA-01

Archivos corporativos

Tecnología
WEB-DMZ-01

Portal público

Plataforma
LAP-FIN-042

Estación de cuentas por pagar

Lucía Ferrer
WS-RRHH-017

Estación de Recursos Humanos

Sofía Ríos
IDENTIDADES CONOCIDAS
Lucía Ferrer · l.ferrer

Cuentas por pagar

L–V · 08:30–17:30 · Buenos Aires
Sofía Ríos · s.rios

Recursos Humanos

L–V · 09:00–18:00 · Buenos Aires
Martín Vega · m.vega

Soporte de TI

Turno rotativo · acceso administrativo aprobado
TELEMETRÍA DISPONIBLE
Windows Event LogsEDRActive DirectoryCorreoRed

Cambio más reciente

LAP-IT-008 recibió acceso temporal de soporte con vencimiento definido.

LÍNEA BASE

Usuarios estándar sin administración local

Cuentas privilegiadas separadas

Procesos inventariados por EDR

LÍNEA TEMPORAL DE ASTERIA

La organización acumula cambios, excepciones e incidentes.

Los datos de una clase pueden cambiar de significado por una decisión anterior. El caso transversal nunca reinicia la historia.

3 hitos
  1. Activo

    Inventario inicial

    DC-BA-01, ERP-BA-01 y FS-BA-01 reciben propietario técnico y criticidad.

  2. Infraestructura

    Conectividad regional

    Córdoba y Montevideo se incorporan mediante VPN; se documentan rangos y DNS interno.

  3. Identidad

    Active Directory

    Se separan cuentas estándar, privilegiadas y de servicio; aparecen excepciones temporales.

    Contexto activo en este módulo

MAPA DE DEPENDENCIAS

Qué necesitás, qué construís y dónde vuelve a aparecer.

TRAZABILIDAD CURRICULAR
ANTES

Conocimientos requeridos

Procesos y archivos

Identidad y permisos

EN ESTE MÓDULO

Secuencia de construcción

01Procesos, servicios y sesiones en Windows

02Procesos, servicios y sesiones: el contexto del endpoint

03Árboles de procesos y línea de comandos

04Servicios y Service Control Manager

05Registro de Windows como evidencia

06Tareas programadas y persistencia

DESPUÉS

Se reutiliza en

N3 · investigación con evidencia distribuida

Laboratorios integradores

Revisiones intercaladas

SIMULACIÓN LABORAL ESPECÍFICA

Administración e identidades

Una cuenta y un proceso aparecen en fuentes distintas; tenés que reconstruir su contexto efectivo.

CONTEXTO DE TURNO
CONDICIONES REALES

Evidencia distribuida

Privilegios temporales

Ayuda parcial

LO QUE PRODUCIRÍA EL ANALISTA

Árbol o sesión

Timeline

Plan de preservación

CRITERIO DE ÉXITO

Otra persona puede continuar el caso sin repetir tu investigación, conoce los límites y sabe cuál es el próximo paso seguro.

HERRAMIENTAS DE OPERACIÓN · DESDE CERO

La consola cambia; el método permanece.

En este módulo aprendés para qué sirve cada herramienta, cómo instalarla o acceder a ella, qué consulta responde y qué entregable produce. Los ejemplos usan datos ficticios y entornos autorizados.

4 herramientas
Endpoint · Windows

Sysinternals

Suite de utilidades para procesos, autoruns, archivos, red y diagnóstico de Windows.

PRIMER PASO

Descargá la suite desde Microsoft Sysinternals o usá Sysinternals Live cuando corresponda.

VERIFICACIÓNprocexp.exe /? 2>&1 | Select-Object -First 5
CONSULTA PROFESIONALAbrir Process Explorer y revisar Properties → Image → Parent y Command line

Inspeccionar procesos, padre, usuario, firma y conexiones.

Terminal · Windows

PowerShell

Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.

PRIMER PASO

Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.

VERIFICACIÓN$PSVersionTable.PSVersion
CONSULTA PROFESIONALGet-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

Leer eventos con filtros de log, ID y ventana temporal.

Endpoint · telemetría

Sysmon

Telemetría detallada de procesos, red, archivos, registro y DNS en Windows.

PRIMER PASO

Descargá Sysmon desde Microsoft Sysinternals.

VERIFICACIÓNsysmon64.exe -? 2>&1 | Select-Object -First 8
CONSULTA PROFESIONALsysmon64.exe -accepteula -i sysmonconfig.xml

Instalar el servicio con una configuración autorizada.

Árbol de procesos con ProcessGuidDocumentación oficial ↗
Endpoint · SQL

osquery

Consultar procesos, usuarios, software, red y configuración con SQL portable.

PRIMER PASO

Linux: sudo apt install osquery.

VERIFICACIÓNosqueryi --version
CONSULTA PROFESIONALosqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

Consultar tablas normalizadas del endpoint.

Consulta de endpointDocumentación oficial ↗

Regla del laboratorio. Las máquinas web de la academia aceptan las consultas implementadas para ese escenario y bloquean mutaciones, red real y procesos reales. La instalación completa se practica en una VM o servicio de laboratorio propio, siguiendo la documentación oficial.

CLASES DEL MÓDULO

Cada clase produce evidencia reutilizable.

Fundamentos, comandos, demostración, práctica guiada, investigación independiente e informe final.

7 expedientes
  1. 01
    Procesos, servicios y sesiones en Windows

    Distinguir proceso interactivo, servicio y sesión.

    78–98 min · evidencia: PID, PPID, sesión, usuario, ruta y firma
    LABPRO0%
  2. 02
    Procesos, servicios y sesiones: el contexto del endpoint

    Relacionar el árbol de procesos con el servicio, usuario, ruta y comportamiento observado.

    78–98 min · evidencia: PID, parent process, servicio, cuenta, línea de comandos y firma
    LABPRO0%🔒
  3. 03
    Árboles de procesos y línea de comandos

    Interpretar relaciones padre-hijo y argumentos.

    78–98 min · evidencia: Padre, hijo, comando, integridad y hora
    LABPRO0%🔒
  4. 04
    Servicios y Service Control Manager

    Comprender inicio, cuenta de servicio y binario asociado.

    78–98 min · evidencia: Nombre, estado, startup, cuenta y ruta
    LABPRO0%🔒
  5. 05
    Registro de Windows como evidencia

    Ubicar configuración persistente sin tratar cada clave como maliciosa.

    78–98 min · evidencia: Hive, key, value, timestamp y proceso escritor
    LABPRO0%🔒
  6. 06
    Tareas programadas y persistencia

    Reconocer disparadores, acciones y cuentas de ejecución.

    96–116 min · evidencia: Trigger, acción, usuario, autor y última ejecución
    LABPRO0%🔒
  7. 07
    PowerShell y trazabilidad

    Leer host, script block, proceso padre y política de registro.

    78–98 min · evidencia: 4104, 4688, comando, usuario y host
    LABPRO0%🔒

EXPEDIENTE ACUMULATIVO DE ASTERIA

El integrador comienza con lo que ya produjiste.

Consultas, comandos, evidencia, informes y decisiones quedan asociados a la clase que los originó.

0 evidencias

Decisiones e hipótesis descartadas

Todavía no agregaste una decisión transversal.

CONTROLES INTERMEDIOS · CANTIDAD VARIABLE

Corregí el rumbo antes del laboratorio final.

Cada caso cambia una variable: organización, fuente contradictoria, prioridad o evidencia nueva.

0/2 resueltos
CONTROL 1

Caso de transferencia

Una segunda sede presenta una señal parecida a “Procesos, servicios y sesiones: el contexto del endpoint”, pero con entidades y horario diferentes.

Fuente APID, parent process, servicio, cuenta, línea de comandos y firmaFuente BPadre, hijo, comando, integridad y hora
CONTROL 2

Evidencia nueva cambia la prioridad

El ticket recibe un dato posterior relacionado con “Tareas programadas y persistencia”. La primera conclusión ya no explica todo el caso.

Fuente ATrigger, acción, usuario, autor y última ejecuciónFuente B4104, 4688, comando, usuario y host

PANEL DE DOMINIO

Tu avance separado por capacidad.

Completar contenido no equivale a dominarlo. Cada fila muestra nivel, evidencia acumulada y el tipo de capacidad observada.

5 CAPACIDADES INDEPENDIENTES
ComandosSintaxis, opciones y uso seguro0 evaluaciones con métricas
Inicial0%
AnálisisInterpretación y límites0 expedientes con autoridad
Inicial0%
InvestigaciónLaboratorios y pivotes0 laboratorios observados
Inicial0%
DocumentaciónFuente, tiempo y entregable0 informes acreditados
Inicial0%
AutonomíaDecisión sin ayudas evidentesSe demostrará en el integrador
Inicial0%

LABORATORIO FINAL INTEGRADOR

Internos de Windows · expediente integrador

La organización incorporó Active Directory, servidores Linux, servicios compartidos y cuentas técnicas. Procesos, privilegios y autenticaciones ya deben correlacionarse entre más de una fuente. En este expediente vas a reunir lo aprendido en las 7 clases sin recibir una conclusión predeterminada.

PRO

Un caso largo para unir todo el módulo.

Incluye evidencia incompleta, actividad legítima, hipótesis alternativas y un entregable profesional corregible.

Desbloquear con Pro

DIAGNÓSTICO FINAL · COMPARACIÓN

Resolvé una variante y compará cómo cambió tu criterio.

No repite las opciones en el mismo orden. Mide decisiones, errores que desaparecieron y áreas que todavía requieren práctica.

4 decisiones · 6 min
Disponible al acreditar todas las clases.

El diagnóstico inicial nunca bloquea; esta comparación aparece al final para medir transferencia real.

REFERENCIAS Y VIGENCIA

Contenido trazable, comprobado y preparado para revisión.

PRÓXIMA REVISIÓN · 24 de noviembre de 2026
NICE

NICE Framework Components v2.2.0 · tareas, conocimientos, habilidades y roles de trabajo

Ver marco oficial ↗
MITRE ATT&CK

MITRE ATT&CK v19.2 · técnicas, mitigaciones, Detection Strategies, Analytics y Data Components

Command and Scripting Interpreter · Create or Modify System Process · Account Discovery

Ver estrategias de detección ↗
VERSIÓN

3.2.0 · actualizada 24 de agosto de 2026

Sysinternals · PowerShell · Sysmon · osquery · imágenes, logs y capturas sanitizadas de práctica

Última verificación práctica: 24 de agosto de 2026 · comandos, fixtures, timestamps y claves de evaluación
HERRAMIENTAS AFECTADAS

Sysinternals

PowerShell

Sysmon

osquery

COMANDOS COMPROBADOS

Sysinternals: Abrir Process Explorer y revisar Properties → Image → Parent y Command line

PowerShell: Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}

Sysmon: sysmon64.exe -accepteula -i sysmonconfig.xml

osquery: osqueryi 'SELECT pid,name,path,cmdline FROM processes LIMIT 10;'

FUENTES PROFESIONALES

NICE Framework Components v2.2.0

MITRE ATT&CK v19.2

Sysinternals · documentación oficial

PowerShell · documentación oficial

Sysmon · documentación oficial

CAMBIOS DE ESTA VERSIÓN

+ Catálogo SOC por nivel y herramienta

+ 12 clases canónicas sin duplicados

+ Laboratorios con evidencia sin etiquetas de solución

+ Traducción técnica y fuentes profesionales revisadas