Ciberseguridad y seguridad de la información

Event ID 4624 y 4625: Investigación de inicios de sesión exitosos y fallidos

7 min de lecturaPublicado: 5 de agosto de 2026
Ilustración visual profesional sobre Event ID 4624 y 4625 en el ámbito de Windows e Identidad
Respuesta rápida

Event ID 4624 y 4625 requiere leer el evento completo y no solo el Event ID: tiempo, computadora, usuario, Logon ID, Proceso, fuente de red y contexto organizacional. La conclusión se basa en la correlación entre varias fuentes.

La investigación de Windows e Identidad se basa en una combinación de eventos de autenticación, creación de procesos, cambios de permisos, Telemetry de Sysmon y contexto organizacional. Un solo evento casi nunca proporciona una conclusión completa. Este artículo se centra en Event ID 4624 y 4625 y está destinado a analistas SOC principiantes. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.

El principal desafío es que los datos casi siempre están incompletos. El tipo de inicio de sesión (Logon Type), el nombre de usuario de destino (TargetUserName), la dirección de red de origen (Source Network Address) pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la verificación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.

El escenario práctico en el artículo es: análisis de una serie de inicios de sesión simulados. Todos los ejemplos son datos de laboratorio o descripción de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización expresa, un Scope definido y la capacidad de detener la prueba.

Significado de 4624 y 4625

El tema 'Significado de 4624 y 4625' es una parte central del trabajo con Event ID 4624 y 4625. Se recomienda dividirlo en tres preguntas: cuál es la entrada, qué decisión se quiere tomar y qué evidencia es suficiente para justificarla. Estas preguntas evitan el uso automático de una herramienta sin comprender el objetivo.

En la práctica, registre el Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, compare con el comportamiento esperado y defina al menos un Pivot. El resultado debe ser verificable por otro analista, incluidas las limitaciones y los siguientes pasos.

Tipos de inicio de sesión (Logon Types)

El tema 'Logon Types' es una parte central del trabajo con Event ID 4624 y 4625. Se recomienda dividirlo en tres preguntas: cuál es la entrada, qué decisión se quiere tomar y qué evidencia es suficiente para justificarla. Estas preguntas evitan el uso automático de una herramienta sin comprender el objetivo.

En la práctica, registre el Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, compare con el comportamiento esperado y defina al menos un Pivot. El resultado debe ser verificable por otro analista, incluidas las limitaciones y los siguientes pasos.

Estado (Status) y Subestado (SubStatus)

El tema 'Status y SubStatus' es una parte central del trabajo con Event ID 4624 y 4625. Se recomienda dividirlo en tres preguntas: cuál es la entrada, qué decisión se quiere tomar y qué evidencia es suficiente para justificarla. Estas preguntas evitan el uso automático de una herramienta sin comprender el objetivo.

En la práctica, registre el Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, compare con el comportamiento esperado y defina al menos un Pivot. El resultado debe ser verificable por otro analista, incluidas las limitaciones y los siguientes pasos.

Conexión de eventos por usuario y origen

En esta etapa, se define qué evidencia se necesita para responder a la pregunta de investigación. Para Event ID 4624 y 4625, los puntos básicos son Event ID y el Proveedor, Computadora, Usuario e ID de inicio de sesión (Logon ID), Proceso, Padre y Línea de comandos (Command Line), IP de origen (Source IP), Estación de trabajo (Workstation) y Tipo de inicio de sesión (Logon Type). Para cada origen, se documenta el propietario, el período de retención, la zona horaria, el retraso de ingesta y los campos que pueden faltar.

La calidad de la recopilación no se mide por el hecho de que el registro 'llega'. Se debe verificar la Integridad (Completeness), Latencia, Análisis (Parsing), eventos duplicados y sincronización de tiempo. Una prueba Canary o un evento de laboratorio conocido permite verificar que la acción apareció en la fuente, pasó por la Pipeline y se puede buscar en los campos correctos.

Patrones sospechosos vs. fallos

Para comprender la diferencia en el contexto de Event ID 4624 y 4625, es importante comparar objetivos y no solo herramientas. Una opción proporciona amplitud o velocidad, y otra proporciona una verificación profunda o contexto. La elección correcta depende de la pregunta: ¿se requiere detección, investigación, prueba de impacto, contención o informe?

Una tabla de comparación profesional debe incluir al menos: tipo de entrada, nivel de certeza, costo operativo, impacto potencial, limitaciones y seguimiento requerido. En caso de duda, se utiliza el enfoque menos invasivo y se agrega una fuente complementaria en lugar de sacar una conclusión demasiado amplia.

Puntos de verificación únicos

En este tema, se recomienda construir de antemano un mapa de evidencia enfocado. Los puntos de verificación principales son: Logon Type, TargetUserName, Source Network Address, Workstation Name, Authentication Package, Status y SubStatus. La lista no es una Checklist automática; cada elemento se elige porque puede vincular una entidad, una acción y un tiempo o explicar un comportamiento legítimo.

  • Logon Type: Defina cuál es el valor esperado, qué se considerará una excepción y qué otra fuente confirmará el hallazgo.
  • TargetUserName: Defina cuál es el valor esperado, qué se considerará una excepción y qué otra fuente confirmará el hallazgo.
  • Source Network Address: Defina cuál es el valor esperado, qué se considerará una excepción y qué otra fuente confirmará el hallazgo.
  • Workstation Name: Defina cuál es el valor esperado, qué se considerará una excepción y qué otra fuente confirmará el hallazgo.
  • Authentication Package: Defina cuál es el valor esperado, qué se considerará una excepción y qué otra fuente confirmará el hallazgo.
  • Status y SubStatus: Defina cuál es el valor esperado, qué se considerará una excepción y qué otra fuente confirmará el hallazgo.

Cuando uno de los focos no está disponible, se debe documentar la brecha y elegir una alternativa. Por ejemplo, si el identificador de proceso (Process identifier) no es estable, se puede usar el tiempo, Host, User y Parent; si el Payload está cifrado, se usan Metadata, volumen, frecuencia y contexto TLS/DNS.

Proceso de trabajo recomendado

  1. Defina un Scope y una pregunta de trabajo sobre Event ID 4624 y 4625.
  2. Registre las fuentes de datos y la evidencia necesaria: Logon Type, TargetUserName, Source Network Address, Workstation Name.
  3. Cree una línea base (Baseline) corta de comportamiento normal o resultado esperado.
  4. Realice la verificación mínima en un entorno de laboratorio y registre el tiempo, la entrada y la salida.
  5. Construya una línea de tiempo (Timeline) o tabla de comparación y separe los hechos de la interpretación.
  6. Realice un Pivot a una fuente adicional para confirmar o refutar la explicación inicial.
  7. Resuma la decisión, las limitaciones, la acción recomendada y el criterio de Reprueba (Retest).

Escenario práctico

El escenario elegido es el análisis de una serie de inicios de sesión simulados. El objetivo del ejercicio no es demostrar la capacidad de ataque, sino practicar la recopilación, comparación y documentación de forma segura. Antes de comenzar el trabajo, se definen datos simulados, un período de tiempo y un resultado esperado.

Al finalizar el ejercicio, se debe entregar un producto que otro analista o revisor pueda criticar: una captura de pantalla o una exportación de la evidencia, una línea de tiempo corta, una suposición inicial, evidencia de confirmación, una limitación y una recomendación. Cuando no hay suficiente evidencia, la conclusión correcta es que el escenario no ha sido probado.

EtapaQué se haceResultado
PreparaciónDefina el Scope, el tiempo y el objetivo. Registre qué campos o evidencia de Logon Type, TargetUserName, Source Network Address se espera que aparezcan.Plan de prueba corto
Generación de datosRealice una acción segura y simulada relacionada con Event ID 4624 y 4625, sin información real o impacto en un sistema de producción.Evento/Solicitud/Flujo controlado
RecopilaciónRecopile la evidencia bruta y el contexto de una fuente adicional. Verifique la zona horaria (Time zone), los identificadores y la integridad.Dos evidencias vinculadas
AnálisisEscriba lo que cada evidencia prueba, lo que no prueba y cuál es la posible explicación legítima.Conclusión provisional
FinalizaciónElija un cierre, escalada, hallazgo (Finding) o ajuste (Tuning); agregue una recomendación y un Retest.Producto documentado

Checklist práctico

  • Verifique y documente: Event ID y el Proveedor.
  • Verifique y documente: Computadora, Usuario e ID de inicio de sesión (Logon ID).
  • Verifique y documente: Proceso, Padre y Línea de comandos (Command Line).
  • Verifique y documente: IP de origen (Source IP), Estación de trabajo (Workstation) y Tipo de inicio de sesión (Logon Type).
  • Verifique y documente: Cambios de grupo/privilegios (Group/Privilege changes).
  • Verifique y documente: Sysmon ProcessGuid o SessionGuid.
  • Indique la zona horaria (Time zone), la versión de la herramienta y la hora de recopilación.
  • Guarde el dato bruto antes de filtrar o modificar.
  • Escriba lo que el hallazgo prueba y lo que aún se desconoce.
  • Defina el propietario y la acción de seguimiento con fecha.

Errores comunes

  • Confiar en Event ID sin campos.
  • Confundir el inicio de sesión (Logon) con la fuente del ataque.
  • Ignorar el tipo de inicio de sesión (Logon Type).
  • Vincular procesos solo por PID.
  • Asumir que todo PowerShell es malicioso.
  • Cerrar un evento sin verificar el Domain Controller.

Resumen y CTA

Event ID 4624 y 4625: Investigación de inicios de sesión exitosos y fallidos es un tema que conecta el conocimiento técnico con la disciplina de trabajo. Comience con una pregunta, recopile solo evidencia relevante, conserve el contexto y el tiempo, y elija una acción que se pueda justificar y volver a probar.

En el curso de Cybersecurity & AI de HPI se practican estos principios utilizando sistemas, registros y laboratorios. El paso natural es pasar a los artículos vinculados, realizar el ejercicio de laboratorio y guardar el producto como parte de un portafolio profesional.

Preguntas frecuentes

¿El Event ID 4624 y 4625 por sí solo prueba un ataque o una debilidad?

No. Proporciona una señal o un hallazgo que requiere contexto, verificación y una fuente adicional. Una conclusión profesional se basa en una secuencia de evidencia y en la correspondencia con el comportamiento esperado.

¿Qué se hace cuando faltan algunos datos?

Se documenta la ausencia, se verifica una fuente alternativa y se reduce el nivel de certeza. No se deben completar campos con suposiciones ni presentar 'Desconocido' como válido.

¿Cuánto tiempo se debe conservar la evidencia?

El tiempo depende de la política, la regulación, el costo y el tipo de evento. Es importante definir de antemano la Retención (Retention), la retención legal (Legal hold) y la capacidad de exportar evidencia en un formato verificable.

¿Cómo se practica sin poner en riesgo un sistema real?

Se utilizan máquinas virtuales, datos simulados, CTF o un laboratorio dedicado. En pruebas autorizadas, se define el Scope, las condiciones de detención (Stop conditions) y la copia de seguridad antes de comenzar el trabajo.

¿Quieres comprobar si este itinerario es para ti?

Deja tus datos y un asesor de HPI te llamará para una breve charla de orientación, sin compromiso.

Tus datos se guardan de forma segura.

Para estudios de SOC y ciberseguridad en el marco del programa Cybersecurity & AI

¿Quieres los detalles del programa? Déjanos tus datos y te contactaremos.

Artículos relacionados