Notificaciones de Windows en la respuesta a incidentes
Caso ficticio: lo que la base de notificaciones de un usuario aporta a la cronología de una intrusión: descarga, alerta antivirus, app nueva y chat borrado.
En resumen. En este caso ficticio, wpndatabase.db confirma una descarga al minuto, muestra una alerta del antivirus que el usuario descartó, revela una aplicación que se registró para enviar notificaciones durante la intrusión y, a partir del espacio libre, recupera un mensaje de chat enviado por el contacto del atacante. Todo lo que sigue procede del ejemplo sintético que puedes cargar en la página de inicio con Probar un ejemplo.
Todos los nombres, aplicaciones y mensajes son inventados. La historia continúa el caso FIN-WKS-07 que se utiliza en todos estos sitios de parsers: una cuenta ilegítima, svc_backup, activa el 2026-09-14 aproximadamente entre las 10:00 y las 10:55 UTC.
La pregunta
El equipo sabe que svc_backup inició una sesión interactiva. Quiere saber qué vio y recibió la cuenta durante la sesión, y si hay algo que apunte a una segunda persona.
09:58 — una vista previa de correo
Un toast del cliente de correo a las 09:58:21 de someone@contoso.example, con el asunto «Re: Q3 payroll export» y la vista previa «can you send the payroll export before noon?». Parece una petición normal, y es un motivo por el que alguien abriría el recurso compartido de finanzas una hora después. La vista previa está en la base de datos tanto si el correo sigue en el buzón como si no.
10:02 — «Descarga completada: tools.zip»
Un toast del navegador a las 10:02:04 anuncia tools.zip en C:\Users\svc_backup\Downloads. Sus argumentos de lanzamiento contienen el identificador interno de descarga del navegador. Esto aporta una hora UTC para la descarga que puede cotejarse con las marcas de tiempo del archivo en la $MFT, el historial del navegador y el flujo Zone.Identifier.
10:10 — el antivirus habló
A las 10:10:31, un toast de seguridad: «Amenaza en cuarentena», que nombra un archivo en Downloads\tools\. La notificación no dice si el usuario restauró el archivo (eso lo dirán los registros del antivirus), pero fija la hora de la detección y la ruta.
10:11 — una aplicación nueva
La vista Aplicaciones y canales muestra un gestor cuyo PrimaryId es C:\ProgramData\Intel\m64.exe, creado el 2026-09-14 10:11:58 (texto, zona horaria no documentada), con un toast a las 10:12. Un ejecutable en ProgramData que se registra como origen de notificaciones en plena sesión merece una revisión. El parser lo marca como Aplicación inusual; un actualizador legítimo podría generar la misma marca, así que hay que corroborarlo con artefactos de ejecución.
De 10:31 a 10:48 — una conversación de chat
Una aplicación de chat muestra mensajes de «Mara K.»: «Did the share mount?» a las 10:31 y después «Transfer done?» a las 10:48; este último solo está en el archivo -wal, todavía sin checkpoint. Entre ambos aparece un aviso de unidad extraíble a las 10:38 («USB Drive (E:)»).
El parser también enumera una notificación Recuperada a las 10:44:15 de la misma conversación: «Use the E: drive, not the share.». La fila se había borrado (descartado), pero sus bytes seguían en el espacio libre. Ese mensaje vincula el aviso del USB con la vía de exfiltración y sugiere que una segunda persona dirigía la sesión.
Qué incluir en el informe
- Las horas de las notificaciones proceden de valores
FILETIME(UTC); las horas de los gestores son texto y se reportan «tal como están almacenadas». - El mensaje recuperado se identifica como recuperado, con su origen (página y desplazamiento), y se corrobora antes de apoyarse en él.
- Las notificaciones demuestran lo que el sistema recibió, no lo que el usuario leyó.
Pruébalo
Carga el ejemplo, haz clic en Recuperada en la barra de hallazgos y, desde el panel de detalle de la notificación, ajusta el intervalo en torno a las 10:44 (±5 min). La guía paso a paso recorre cada control.