Skip to content

OBJECTS.DATA · field notes

Blog

Guías de análisis forense de suscripciones de eventos WMI y del repositorio CIM.

Leer CCM_RecentlyUsedApps del repositorio WMI: qué programas ejecutó cada usuario, cuándo y cuántas veces, incluidas copias antiguas de OBJECTS.DATA.
Checklist paso a paso para la persistencia WMI: consultas en vivo, el repositorio, eventos 5860 y 5861, Sysmon 19-21, evidencias de ejecución y limpieza segura.
Las dos suscripciones WMI que incluye Windows, SCM Event Log y BVTFilter/BVTConsumer: qué contienen, por qué son inofensivas y cómo se abusa de sus nombres.
Por qué los filtros, consumidores y enlaces WMI eliminados sobreviven en OBJECTS.DATA, índice frente a carving, y python-cim frente a PyWMIPersistenceFinder.
Dónde está el repositorio WMI y cómo copiar OBJECTS.DATA, INDEX.BTR y los archivos MAPPING de forma segura: instantánea, KAPE, Velociraptor o imagen.
Cómo almacena objetos el repositorio CIM de WMI: páginas de OBJECTS.DATA, claves de INDEX.BTR, los tres archivos MAPPING, clases, instancias y hashes.
Cómo funciona la persistencia WMI: __EventFilter, consumidores de eventos y __FilterToConsumerBinding, dónde se almacenan y cómo encontrarlos.