Magic Quadrant™ para la gestión de acceso privilegiado 2025: Netwrix reconocida por cuarto año consecutivo. Descarga el informe.

Plataforma
Centro de recursosGuía práctica
Cómo detectar modificaciones en los elementos de inicio en el Registro de Windows

Cómo detectar modificaciones en los elementos de inicio en el Registro de Windows

Auditoría Nativa

  1. Ejecute gpedit.msc → Cree una nueva GPO → Edítela: Vaya a "Configuración del equipo" → Políticas → Configuración de Windows → Configuración de seguridad → Políticas locales → Política de auditoría:
    • Audite el acceso a objetos → Defina → "Éxitos" y "Fallos".
  2. Vaya al registro de eventos → Defina:
    • Tamaño máximo del registro de seguridad a 4gb
    • Método de retención para el registro de seguridad en "Sobrescribir eventos según sea necesario".
  3. Vincule la nueva GPO a la OU con servidores Windows: Vaya a "Group Policy Management" → Haga clic derecho en la OU definida → Elija "Link an Existing GPO" → Seleccione la GPO que ha creado.
  4. Fuerce la actualización de la política de grupo: En "Group Policy Management" haga clic derecho en la OU definida → Haga clic en "Group Policy Update".
  5. Ejecute "regedit" → Navegue a "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" → Haga clic derecho en la clave "Run" y seleccione "permisos" → Haga clic en "Avanzado" → Seleccione la pestaña "Auditoría" → Haga clic en el botón "Agregar":
    • Seleccione Principal: "Everyone"
    • Seleccione Tipo: "All"
    • Seleccione Aplica a: "Esta clave y subclaves"
    • Seleccione Permisos avanzados: "Create Subkey", "Set Value", "Create Link", "Write DAC" y "Delete".
  6. Realice los mismos pasos con las siguientes claves del registro:
    • HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\ CurrentVersion\Run"
    • HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\
    • HKLM\SOFTWARE\Wow6432Node\Microsoft\Active Setup\Installed Components".
  7. Abra el Visor de eventos → Busque en el registro de seguridad el ID de evento 4657 (se modificó un valor del registro).
Image

Netwrix Auditor para Windows Server

  1. Ejecute Netwrix Auditor → Vaya a "Buscar" → Haga clic en "Modo avanzado" si no está seleccionado → Configure los siguientes filtros:
    • Filter = "Cuándo"
      Operator = "Igual a"
      Value = "Hoy"
    • Filter = "Tipo de objeto"
      Operator = "Igual a"
      Value = "Clave de Registro"
    • Filter = "Qué"
      Operator = "Contiene"
      Value = "Ejecutar"
    • Filter = "Qué"
      Operator = "Contiene"
      Value = "Instalado"
  2. Haga clic en el botón "Buscar" y revise qué claves de registro fueron modificadas y quién lo hizo.
Image

Para crear una alerta que se active cada vez que se modifique una clave del registro:

  1. Desde los resultados de búsqueda, navegue hasta "Herramientas" → Haga clic en "Crear alerta" → Especifique el nombre de la nueva alerta.
  2. Cambie a la pestaña "Destinatarios" → Haga clic en "Añadir destinatario" → Especifique la dirección de correo electrónico donde desea que se entregue la alerta.
  3. Haga clic en "Agregar" para guardar la alerta.

Compartir en