Saltar al contenido
OPS // KITitspentest.sh

PE-WEV

wevtutil

Consulta canales del registro de eventos de Windows en busca de evidencia sin abrir el Visor de eventos.

Sitio oficialVolver al catálogo

RESUMEN

wevtutil es la CLI integrada del registro de eventos de Windows (learn.microsoft.com). `wevtutil qe Security /c:20 /f:text` imprime los últimos eventos de un canal; `el` lista canales; `gl` muestra metadatos de un log. En un engagement es cómo sacas prueba de un inicio de sesión, de la instalación de un servicio o de un error de aplicación sin llevarte antes un EVTX completo.

Leer logs es recolección de evidencia en alcance cuando el host lo está. Vaciar un log (`cl`) destruye evidencia, dispara su propio evento y casi nunca lo permiten las reglas de engagement. Exporta un recorte con `qe` o `epl` a la carpeta de loot en vez de borrar nada.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Sacar inicios de sesión recientes del registro Security para mostrar qué cuenta se usó.

  • 02

    Confirmar que un cambio de servicio o de tarea programada quedó en System o en logs Operational.

  • 03

    Listar los canales disponibles antes de pedir un export EVTX completo.

  • 04

    Guardar un extracto corto en texto como apéndice de un hallazgo.

PRIMEROS PASOS

En un host Windows en alcance, cuando necesitas eventos recientes de Security, System o aplicación como evidencia — inicios de sesión, cambios de servicio o errores — desde la CLI.

  1. Confirma que leer el registro de eventos en este host está en el alcance de manejo de datos / evidencia.
  2. Lista canales y luego consulta una cola corta de Security o System en texto.
  3. Acota por event id o ventana de tiempo si la cola es demasiado ruidosa.
  4. Guarda el extracto; no vacíes ni sobrescribas ningún log.
wevtutil qe Security /c:20 /f:text

ANTES DE USARLA

Qué revisar antes de lanzarla

wevtutil cl vacía un canal, lo cual es destructivo, muy visible y casi siempre queda fuera de las reglas de engagement.

El acceso al registro Security suele exigir administrador; una consulta fallida también queda registrada.

Los exports de un canal completo pueden incluir datos personales y credenciales en logs de aplicación — trátalos bajo el NDA y recorta a los eventos que necesitas.

SIGUE EXPLORANDO

Ver toda la fase →