EKOPARTY trainings 2026

CYBER CRIME SCENE INVESTIGATION

DIGITAL FORENSICS, INCIDENT RESPONSE & ATTACK TIMELINE ANALYSIS

🗣 Español

🕒 Horario: por confirmar

📆 5 y 6 de octubre 2026 (2 días)

📍ON SITE Buenos Aires

Nivel: Intermedio

Descripción general:

Este training está enfocado en la metodología de respuesta a incidentes a gran escala, la preservación de evidencia, el análisis profundo de los artefactos de los sistemas operativos Windows y Linux, y la generación de una línea del tiempo para contar la historia de cualquier ciber-ataque.

Hacé click aquí para ver el temario completo

Dirigido a:

  • Administradores de Sistemas o de Redes que deseen dar el salto hacia la ciberseguridad defensiva.
  • Analistas de SOC (Security Operations Center).
  • Profesionales de TI, consultores y personas interesadas en entender los rastros que dejan los ataques en los endpoints y que busquen tener los conocimientos para saber qué sucedió en cualquier equipo Windows o Linux.

Conocimientos previos

  • Conocimiento intermedio de la arquitectura y administración de sistemas operativos Windows (procesos, registros, servicios, sistemas de archivos NTFS) y Linux (estructura de directorios, comandos básicos de consola).
  • Comprensión básica de conceptos de seguridad de la información (malware, vulnerabilidades, firewalls, logs).
  • Nota: no se requiere experiencia previa en informática forense, ya que el curso inicia desde los fundamentos de adquisición.

Requerimientos técnicos

  • Sistema Operativo Anfitrión: Windows 10/11 Pro, Enterprise u Home (64-bits).
  • Permisos de Administrador: el alumno debe tener privilegios de Administrador local en su máquina anfitriona para modificar configuraciones de red virtual, deshabilitar temporalmente el antivirus y conectar dispositivos.
  • Exclusiones del Antivirus: capacidad de pausar el antivirus del sistema operativo anfitrión o configurar carpetas de exclusión (Windows Defender, Cortex, CrowdStrike, etc.), ya que se descargarán herramientas forenses de triage y estas a veces pueden ser bloqueadas.

Metodología

  • Laboratorios hands-on al finalizar cada tema para aplicar los conceptos aprendidos.
  • Análisis de evidencias digitales reales preparadas para el curso.
  • Uso de herramientas de DFIR en entornos Windows (con opción de máquina virtual para los participantes que lo prefieran).
  • Laboratorio final integrador donde los participantes deberán investigar un incidente completo, reconstruir una línea de tiempo de los eventos e identificar las acciones realizadas por un atacante, incluyendo acceso a dominio, movimientos laterales, obtención de credenciales y despliegue de ransomware.

 Agenda:

DÍA 1 · Adquisición de Evidencias, Triage y análisis de artefactos de Ejecución en Windows

Módulo 1 · Respuesta a Incidentes y Adquisición Forense en la Era Moderna

  • El ciclo de vida de IR y metodologías internacionales.
  • Recolección/adquisición de evidencias: Live Triage a escala corporativa vs. imágenes forenses de disco completas.
  • Cadena de custodia digital, técnicas de hashing para garantizar la integridad y manejo seguro de almacenamiento forense.
  • Laboratorios Prácticos: configuración y ejecución de herramientas OpenSource para la recolección automatizada de artefactos (Triage Target) en hosts comprometidos.

Módulo 2 · Procesamiento y análisis de artefactos forenses de Windows de manera ágil y acertada

  • Exploración de herramientas para procesamiento de evidencias digitales/artefactos forenses.
  • Procesamiento y análisis profundo de artefactos que permiten conocer ejecución de programas y actividades de los usuarios, como por ejemplo:
    • Prefetch Files
    • Shimcache (Application Compatibility Cache)
    • Amcache.hve
    • UserAssist
  • Laboratorios Prácticos: procesamiento de artefactos mediante herramientas OpenSource y primera correlación inicial de eventos en un incidente.

Módulo 3 · Mecanismos de Persistencia y Movimiento Lateral

  • Análisis de Registros (Hives) de Windows y tareas programadas.
  • Introducción al rastreo de movimientos laterales mediante análisis de Event Logs de Windows (RDP, PSExec, WMI).

DÍA 2 · Eventos del Sistema, Líneas del Tiempo y Triage en Linux

Módulo 4 · Análisis avanzado de EVTX y del Sistema de Archivos

  • Procesamiento y análisis forense de Windows Event Logs (EVTX) y telemetría avanzada mediante Sysmon.
  • Procesamiento y análisis de Master File Table (MFT) de NTFS: estructura, atributos y reglas del tiempo en Windows.
  • Laboratorio Práctico: extracción y análisis de la MFT.

Módulo 5 · Construcción de una Super-Timeline

  • Concepto y agregación de fuentes: fusionar MFT, Event Logs, registros de ejecución y logs web en una sola línea cronológica.
  • Técnicas de filtrado rápido y reducción de ruido en archivos CSV masivos para encontrar la actividad de un actor de amenazas.
  • Laboratorio Práctico: creación de una línea del tiempo maestra con Plaso y análisis de la secuencia de un ataque.
  • Módulo 6 · Incident Response en Linux
  • Recolección de artefactos en vivo de sistemas Linux.
  • Análisis de logs de sistemas operativos Linux.
  • Persistencia en ambientes Unix: Cronjobs, SSH Authorized Keys, inicializadores de Systemd.
  • Laboratorio Práctico: análisis forense de un equipo Linux comprometido.

Inscribiendote a los Ekoparty Trainings tenés de regalo una entrada Legacy para Ekoparty 2026.

Consultas: ¿Tenés alguna duda sobre el training o sobre los planes de pago?

Escribinos a: capacitacion@ekoparty.org

Trainer:

Ashley Hiram Muñoz Ascencio

Ashley Hiram Muñoz Ascencio

Especialista en Incident Response y forma parte del Global Emergency Response Team (GERT) de Kaspersky, donde participa en investigaciones de ciberseguridad y respuesta a incidentes de alcance internacional. Cuenta con más de 8 años de experiencia en Digital Forensics & Incident Response (DFIR), análisis de malware, reversing y threat hunting, además de una trayectoria previa como Penetration Tester.

A lo largo de su carrera ha colaborado en proyectos de Threat Intelligence, investigación de amenazas y análisis forense digital, ayudando a organizaciones a comprender, contener y responder a incidentes de seguridad complejos.

Es un activo divulgador de conocimiento en la comunidad de ciberseguridad y ha participado como speaker en eventos internacionales de referencia como DEF CON (La Villa Hacker), Ekoparty, BSides, HackGDL, BugCON y Pwnterrey, compartiendo experiencias y metodologías basadas en casos reales.

Actualmente se desempeña como profesor de Análisis Forense, Análisis de Malware y Respuesta a Incidentes en un diplomado de seguridad de la información impartido por la Universidad Nacional Autónoma de México, además de dictar capacitaciones especializadas para profesionales de distintos países en áreas como DFIR, malware analysis, criptografía y networking.

Certificaciones: GREM, GCFA, GCFR, eCTHP, CHF

 

¡Contactá a un representante de Ekoparty para obtener más información!

6 + 15 =