Llegamos a la última lección del Módulo 5, y también a la más delicada de encuadrar. La "cobertura de huellas" es lo que un atacante real hace al final de una intrusión: borrar o manipular los registros para que la víctima no sepa qué pasó, cuándo ni cómo. En un curso profesional esto no se enseña como un tutorial para escapar de una investigación. Se enseña al revés: para que el defensor sepa qué técnicas anti-forense existen, por qué se usan y —esto es lo protagonista— cómo garantiza la integridad y la trazabilidad de sus registros para que ese borrado no funcione. El pentester estudia estas técnicas por dos motivos legítimos: (a) para probar si el SOC de TechNova las detecta, si el RoE lo contempla, y (b) para recomendar controles de integridad de logs en el informe.

Y aquí va la afirmación más importante de la lección, que debe quedar clarísima: el pentester profesional NO oculta su actividad al cliente. Al contrario, mantiene un registro auditable de todas sus acciones —bitácora, marcas de tiempo, artefactos documentados (recuerda 05-02)— y lo entrega. No borra logs para "salir limpio"; deja rastro a propósito para que TechNova pueda reconstruir exactamente lo que hizo. Las técnicas anti-forense se usan solo como prueba controlada de detección, nunca para engañar al cliente ni para eludir una investigación real. Con esa regla por delante, entramos.

Contenido

  1. Anti-forense: qué es y por qué un atacante lo usa
  2. Por qué el pentester profesional deja rastro (y no lo oculta)
  3. Técnicas anti-forense (para que el defensor las conozca)
  4. El lado defensivo, protagonista: integridad y trazabilidad
  5. Reenvío centralizado y logging inmutable (WORM)
  6. Probar la detección del SOC, si el RoE lo contempla
  7. Errores comunes y consejos (incluidos los éticos)
  8. Ejercicios
  9. Conclusión

  1. Anti-forense: qué es y por qué un atacante lo usa

El anti-forense engloba las técnicas que dificultan o impiden una investigación forense: borrar logs, alterar marcas de tiempo, limpiar historiales, eliminar artefactos. Un atacante real las usa por una razón: ganar tiempo y negar evidencia. Si el equipo de respuesta no puede saber cuándo entró, qué tocó o desde dónde, la contención y la atribución se vuelven mucho más difíciles.

Para el defensor, la conclusión es directa y da forma a toda la lección: si la evidencia vive solo en el host que el atacante controla, el atacante puede destruirla. La defensa robusta consiste en que la evidencia no dependa del host comprometido. Ese es el hilo que recorre todo lo que sigue.

  1. Por qué el pentester profesional deja rastro (y no lo oculta)

Conviene subrayarlo antes de ver ninguna técnica, porque marca la diferencia entre un profesional y un intruso:

  • Trazabilidad para el cliente: TechNova debe poder reconstruir cada acción del pentester. Por eso se mantiene una bitácora con horas, comandos relevantes, hosts tocados y artefactos creados (los mismos que en 05-02 se documentan y revierten).
  • Seguridad jurídica y de alcance: el rastro auditable demuestra que el pentester se mantuvo dentro del scope. Borrarlo destruiría su propia coartada y sería, en sí mismo, una mala práctica grave.
  • No contaminar una investigación real: si durante el engagement apareciera actividad de un atacante auténtico, el pentester no debe borrar nada —debe preservar la evidencia y avisar. Manipular logs podría destruir pruebas de un incidente real.
  • El valor está en la detección, no en el sigilo: el objetivo no es "no ser visto", sino medir la capacidad de TechNova de verte. Esconderse por defecto va contra el encargo.

En resumen: el pentester deja huellas a propósito. Las técnicas de este tema se estudian para defenderse de ellas, no para practicarlas contra el cliente.

  1. Técnicas anti-forense (para que el defensor las conozca)

El defensor no puede detectar lo que no entiende. Esta tabla cataloga las técnicas —qué son, por qué las usaría un atacante y, protagonista, cómo las neutraliza el defensor. No hay comandos operativos de destrucción: el foco es la defensa.

Técnica Qué hace el atacante Cómo la neutraliza el defensor
Manipulación / borrado de logs Elimina o edita registros del host para ocultar su actividad Reenvío centralizado: los logs ya están fuera del host; el borrado local llega tarde
Timestomping Altera las marcas de tiempo de ficheros para despistar la cronología Journaling del sistema de ficheros, $MFT, telemetría central con hora fiable
Borrado de historial Limpia el historial de shell y de comandos Reenviar la ejecución de comandos al SIEM (auditd, Sysmon); no fiarse del historial local
Limpieza de artefactos Elimina ficheros temporales, herramientas subidas, cuentas Baselines e integridad de ficheros (FIM) que registran el cambio antes de la limpieza
Desactivar el logging Para o reconfigura el servicio de auditoría Alertar ante la parada del servicio de logs; el propio "silencio" es una señal

El patrón, otra vez: cada técnica ataca la evidencia local, y cada defensa consiste en tener la evidencia fuera del alcance del host o en detectar el intento de manipularla.

  1. El lado defensivo, protagonista: integridad y trazabilidad

Aquí está el corazón de la lección. Para que la cobertura de huellas no funcione, TechNova necesita garantizar dos propiedades de sus registros:

  • Integridad: que un log no se pueda alterar ni borrar sin que se note. Se logra con almacenamiento inmutable, firmas/hashes encadenados y controles de acceso estrictos.
  • Trazabilidad: que se pueda reconstruir quién hizo qué y cuándo, de principio a fin. Se logra con logging completo, marcas de tiempo fiables (NTP) y correlación en el SIEM.
flowchart LR
    subgraph Host["Host comprometido (no fiable)"]
        L[Logs locales]
    end
    L -->|reenvio en tiempo real| SIEM[SIEM central<br/>fuera del alcance del atacante]
    SIEM --> W[Almacenamiento WORM<br/>inmutable]
    SIEM --> AL[Alertas de<br/>manipulacion / silencio]
    style Host stroke-dasharray: 5 5

La idea clave, visual: en cuanto un evento se genera, sale del host hacia un SIEM central que el atacante no controla. Aunque después borre los logs locales, la copia ya está a salvo y, además, su intento de borrado puede haber disparado una alerta. El host comprometido se trata como fuente no fiable —el mismo principio que vimos frente a los rootkits en 05-02.

  1. Reenvío centralizado y logging inmutable (WORM)

Las dos medidas técnicas que sostienen todo lo anterior, con la contrapartida como protagonista:

Reenvío centralizado de logs. Cada host envía sus eventos, según se generan, a un colector/SIEM central. Así la evidencia deja de vivir solo donde el atacante puede tocarla.

# Contrapartida DEFENSIVA: reenviar los logs del host al SIEM central en tiempo real
# (config de rsyslog en el host de TechNova) -> @@ = TCP fiable
*.*   @@siem.technova.lab:6514
# A partir de aqui, borrar /var/log en el host NO borra lo ya reenviado al SIEM

Con esta única línea, el borrado local pierde casi todo su valor: los eventos ya están replicados fuera. Logging inmutable / WORM (Write Once Read Many) va un paso más allá: el almacenamiento del SIEM se configura para que los registros, una vez escritos, no se puedan modificar ni borrar durante un periodo de retención —ni siquiera por un administrador comprometido. Añadir encadenamiento por hash (cada bloque de logs firma al anterior) permite además demostrar que no ha habido manipulación: si un registro cambia, la cadena de hashes se rompe y salta la alerta.

  • Reenvío centralizado → la evidencia sobrevive al borrado local.
  • WORM / retención inmutable → la evidencia no se puede alterar aunque se comprometa el SIEM.
  • Encadenamiento por hash / firmas → cualquier manipulación es detectable.
  • NTP fiable → las marcas de tiempo son coherentes y el timestomping se delata.

  1. Probar la detección del SOC, si el RoE lo contempla

Cuando el contrato incluye evaluar la capacidad de respuesta (a veces como ejercicio purple team), el pentester puede provocar de forma controlada las señales que un atacante generaría —siempre documentado y trazable— para comprobar si TechNova las detecta:

  • Generar un evento de parada del servicio de auditoría y verificar si el SIEM alerta del silencio.
  • Modificar un fichero vigilado por integridad (FIM) y comprobar si salta la alerta.
  • Intentar (en un entorno de prueba) borrar un log local ya reenviado y confirmar que la copia central sigue intacta.

El resultado —detecte o no— es un hallazgo del informe: si el SOC no ve la parada del logging o la manipulación de un fichero, esa es una recomendación de mejora concreta. Todo esto se hace con la actividad registrada en la bitácora, no a escondidas: el pentester prueba la detección, no se esconde de ella.

  1. Errores Comunes y Consejos

  • [Ético] Borrar logs para "salir limpio". Es la mala praxis por excelencia: destruye la trazabilidad que el cliente necesita y tu propia coartada de alcance. El pentester deja rastro auditable, no lo elimina.
  • [Ético] Manipular registros durante un incidente real. Si aparece un atacante auténtico, preserva la evidencia y avisa; borrar o alterar nada podría destruir pruebas de un delito.
  • [Ético] Tratar el anti-forense como una habilidad ofensiva a lucir. En este curso es conocimiento defensivo: sirve para que TechNova detecte y resista estas técnicas, no para ejecutarlas contra ella.
  • Confiar en los logs del host comprometido. Un host tomado es fuente no fiable; la evidencia válida es la que ya está en el SIEM central. Diseña la defensa asumiéndolo.
  • Centralizar logs sin protegerlos. Reenviar al SIEM está bien, pero sin WORM ni control de acceso un atacante con acceso al SIEM podría borrarlos ahí. Añade inmutabilidad y encadenamiento por hash.
  • Olvidar el NTP. Sin hora sincronizada, correlacionar eventos entre hosts es un caos y el timestomping cuesta más de detectar. Sincroniza el tiempo en toda la red.
  • Consejo: cuando pruebes la detección, avisa al contacto y coordina con el equipo azul (enfoque purple team). El objetivo compartido es mejorar la detección de TechNova, no pillar a nadie.

  1. Ejercicios

Ejercicio 1. Un atacante que ha comprometido el servidor interno de TechNova borra /var/log/auth.log para ocultar sus accesos por SSH. Explica por qué, si TechNova tiene bien montada su arquitectura de logging, este borrado sirve de poco. Describe las dos medidas defensivas concretas que lo neutralizan y qué papel juega el almacenamiento WORM.

Ejercicio 2. El RoE de TechNova incluye probar la capacidad de detección del SOC. Diseña una prueba controlada y trazable para verificar si el SOC detecta la manipulación de registros, indica qué evidencia capturarías y por qué esta actividad no contradice el principio de que el pentester deja rastro auditable.

Ejercicio 3. Explica, con tus palabras, por qué un pentester profesional no oculta su actividad al cliente aunque técnicamente sepa hacerlo, y qué mantiene en su lugar. Relaciónalo con la regla de oro de la lección 05-02 sobre los artefactos.

Soluciones

Solución 1. El borrado sirve de poco porque, con una arquitectura correcta, los eventos de auth.log ya se han reenviado en tiempo real a un SIEM central fuera del host: borrar la copia local no elimina la copia central. Medidas: (1) reenvío centralizado de logs (p. ej. rsyslog enviando a siem.technova.lab por TCP), de modo que la evidencia sale del host en cuanto se genera; (2) alerta ante manipulación/silencio —el propio intento de borrado o la parada del servicio de logging es una señal que el SIEM detecta. El almacenamiento WORM garantiza que, una vez en el SIEM, los registros no se pueden modificar ni borrar durante la retención —ni siquiera por un administrador comprometido—, de forma que la evidencia es a la vez duradera e íntegra; añadir encadenamiento por hash permite probar que no hubo manipulación.

Solución 2. Prueba controlada: coordinada con el contacto técnico (enfoque purple team), modificar un fichero vigilado por integridad de ficheros (FIM) y/o generar una parada del servicio de auditoría en un host de prueba, y observar si el SIEM/SOC alerta; opcionalmente, borrar un log local ya reenviado y confirmar que la copia central permanece intacta. Evidencia: la hora exacta de cada acción, la alerta generada (o su ausencia), y la comparación entre el log local y el central. No contradice el principio de rastro auditable porque toda la prueba está documentada en la bitácora y coordinada con el cliente: el pentester no borra para esconderse, sino que provoca señales de forma trazable para medir la detección; detecte o no el SOC, el resultado es un hallazgo del informe con su recomendación.

Solución 3. Un pentester profesional no oculta su actividad porque su encargo es ayudar al cliente a defenderse, no vencerlo: necesita que TechNova pueda reconstruir cada acción para verificar que se mantuvo en el alcance, para aprender de la simulación y para no contaminar una posible investigación real. Ocultarse destruiría la trazabilidad, su propia coartada de alcance y el valor del ejercicio. En su lugar mantiene un registro auditable: bitácora con horas, comandos relevantes, hosts tocados y artefactos creados. Esto enlaza directamente con la regla de oro de 05-02: todo artefacto (cuenta, tarea, clave, webshell) se documenta y se revierte, entregando al cliente la lista completa. Dejar rastro y revertir artefactos son las dos caras de la misma ética profesional: nada oculto, todo trazable, todo devuelto.

Conclusión

Hemos cerrado el Módulo 5 con la lección que mejor distingue a un profesional: la cobertura de huellas, enseñada desde la defensa. Vimos qué técnicas anti-forense existen —manipulación y borrado de logs, timestomping, borrado de historial, limpieza de artefactos— y por qué un atacante las usa, pero el protagonista fue el lado defensivo: garantizar la integridad y la trazabilidad de los registros con reenvío centralizado, logging inmutable (WORM), encadenamiento por hash, NTP y alertas de manipulación, tratando siempre el host comprometido como fuente no fiable. Y dejamos clarísima la regla que gobierna todo el módulo: el pentester no oculta su actividad; deja un rastro auditable, documenta y revierte cada artefacto, y usa estas técnicas solo para probar la detección del SOC si el RoE lo contempla.

Con esto termina la post-explotación. A lo largo del módulo escalamos privilegios (05-01), entendimos la persistencia de forma controlada (05-02), medimos el alcance en la red (05-03) y ahora aseguramos la trazabilidad (05-04). En cada paso el mandato fue el mismo: capturar evidencia —comandos, salidas, marcas de tiempo, artefactos, la cadena de compromiso, el mapa de la red interna— de forma limpia y documentada. Esa evidencia no es el final: es la materia prima del Módulo 6: Reporte y Remediación. Todo lo que hemos capturado de forma autorizada y controlada se convierte ahora en el informe: se documentan los hallazgos (06-01), se clasifican por riesgo con CVSS (06-02), se proponen remediaciones (06-03) y se presentan los resultados (06-04). El trabajo técnico ha terminado; empieza el trabajo de convertirlo en valor para TechNova.

© Copyright 2026. Todos los derechos reservados