Chainsaw
chainsaw hunt <evtx> -s sigma-rules/
Busca detecciones Sigma sobre ficheros EVTX (copias de logs de Windows) con Chainsaw, en segundos y sin montar un SIEM.
Ejecútalo cuando tengas copias de logs de Windows (EVTX extraídos con KAPE, o directamente de C:\Windows\System32\winevt\Logs) y quieras pasarles las reglas de SigmaHQ sin levantar infraestructura: chainsaw hunt aplica el set de reglas sobre los EVTX y reporta las coincidencias con el detalle del evento. Es la herramienta del IR que responde a '¿estos logs contienen actividad maliciosa?' en segundos, en el portátil del analista, sin enviar nada a ningún sitio. En la triage de decenas de hosts, el bucle chainsaw hunt sobre cada conjunto de EVTX es el filtro que decide qué hosts se analizan en profundidad.
No la uses sobre EVTX vivos del sistema (los ficheros en uso se leen a medias o fallan): copia primero (KAPE, o la copia manual con el servicio parado). La calidad del resultado depende de las reglas: con las de SigmaHQ por defecto, los falsos positivos son posibles — las reglas genéricas matchean actividad legítima; revisa cada hit antes de declarar. Y ojo con el rendimiento: un EVTX de semanas puede pesar cientos de MB y el parseo con miles de reglas tarda; acota con --from, --to y con los EventIDs de interés. Chainsaw detecta en los logs, no en el host: el malware solo en memoria no deja rastro aquí.