> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/metasploit-framework-msf/post-explotacion/postexplotacion-en-windows/borrar-logs-en-windows.md).

# Borrar logs en windows

## 🧠 ¿Qué son los registros de eventos en Windows?

El sistema operativo Windows **almacena y organiza todos los eventos** que ocurren en el sistema mediante los **Windows Event Logs**. Estos registros son fundamentales para la auditoría del sistema, la detección de incidentes de seguridad y el análisis forense tras una intrusión.

Cada acción significativa —desde el inicio de un servicio hasta intentos fallidos de autenticación— queda registrada en el sistema, y se pueden consultar usando la herramienta integrada **Visor de Eventos (Event Viewer)**.

***

## 📂 Tipos de logs en Windows

Los registros de eventos están categorizados según el tipo de eventos que almacenan:

* **🧩 Application logs**\
  Registra eventos relacionados con aplicaciones o programas. Aquí veremos, por ejemplo, errores al iniciar un software o fallos inesperados.
* **⚙️ System logs**\
  Contienen eventos del sistema como arranques, apagados, reinicios y errores críticos del kernel o drivers.
* **🔐 Security logs**\
  Almacenan eventos relacionados con la seguridad del sistema: cambios de contraseña, inicios de sesión exitosos o fallidos, bloqueos de cuentas, etc.

***

## 🕵️ Importancia en análisis forense

En caso de una intrusión o incidente de seguridad, los **event logs son el primer punto de análisis para cualquier investigador forense**. Estos archivos permiten reconstruir lo ocurrido, identificar al atacante, y analizar cómo fue comprometido el sistema.

***

## 🧽 Limpiando tus huellas: ¿por qué y cuándo?

Si estás realizando un pentest autorizado, especialmente en un entorno simulado o de práctica (como Hack The Box o laboratorios), **eliminar los logs puede formar parte de la fase de “clearing tracks”** dentro del ciclo de post-explotación. Esto evita que los administradores detecten tus acciones fácilmente.

#### 🚨 Advertencia:

Borrar logs en sistemas productivos sin autorización **es ilegal y antiético**. Solo debe realizarse en entornos controlados y con permiso explícito.

***

## 🧪 Laboratorio Práctico

**Paso 1:** Abra el enlace del laboratorio para acceder a la máquina Kali.

<figure><img src="/files/9cABn2oxhSInQAulpCoa" alt=""><figcaption></figcaption></figure>

**Paso 2:** Verifique si la máquina de destino es accesible:

**Dominio:**

```
ping -c 4 demo.ine.local
```

<figure><img src="/files/VsS19b9e2rH1gu5vm0Ye" alt=""><figcaption></figcaption></figure>

El objetivo es alcanzable.

**Paso 3:** Ejecute un escaneo nmap contra el objetivo:

**Dominio:**

```
nmap -sV demo.ine.local
```

<figure><img src="/files/qjeghQzVEe4FO5NFKVLp" alt=""><figcaption></figcaption></figure>

**Paso 4:** Obtener acceso.

El sistema de destino tiene una versión vulnerable de BadBlue ejecutándose en el puerto 80 que puede explotarse mediante el uso de un módulo Metasploit.

Para poder utilizar este módulo de exploit, necesitaremos iniciar la Consola de Metasploit Framework (msfconsole), esto se puede hacer ejecutando el siguiente comando:

**Dominio:**

```
msfconsole
```

<figure><img src="/files/2cy50AmBo4zo0ygQnKnt" alt=""><figcaption></figcaption></figure>

Después de iniciar msfconsole, podemos cargar el módulo ejecutando el siguiente comando:

**Dominio:**

```
use exploit/windows/http/badblue_passthru
```

<figure><img src="/files/V1bze7svVMzWLtGTUcYS" alt=""><figcaption></figcaption></figure>

Ahora tendremos que configurar las opciones del módulo; más específicamente, establecer el objetivo. Esto se puede hacer ejecutando el siguiente comando:

**Dominio:**

```
set RHOSTS demo.ine.local
```

<figure><img src="/files/TAso4ANwnc9k6TAMA5Aa" alt=""><figcaption></figcaption></figure>

Después de configurar las opciones del módulo, podemos ejecutar el módulo de exploit ejecutando el siguiente comando:

**Dominio:**

```
exploit
```

Como se muestra en la siguiente captura de pantalla, el módulo de explotación se ejecuta con éxito y nos proporciona una sesión de meterpreter en el sistema de destino.

<figure><img src="/files/ElYTvThHCp2fVi8eQWSF" alt=""><figcaption></figcaption></figure>

Ahora que hemos obtenido acceso al sistema de destino de Windows, podemos explorar el proceso de borrar nuestras huellas en el sistema de destino de Windows.

**Paso 5:** Borrar los registros de eventos de Windows.

Al acceder correctamente a un objetivo de Windows, toda su actividad se registra en forma de eventos de Windows. Meterpreter permite borrar todo el registro de eventos de Windows. Para ello, ejecute el siguiente comando:

**Dominio:**

```
clearev
```

Como se muestra en la siguiente captura de pantalla, meterpreter borra el registro de eventos de Windows.

<figure><img src="/files/ep2TKgvzOL4QcEF5ykhT" alt=""><figcaption></figcaption></figure>

#### Conclusión

En este laboratorio, exploramos el proceso de borrado de registros de eventos de Windows con Metasploit.
