CyLR triage

CyLR.exe -od <output>

Recolecta los artefactos forenses de un host Windows con CyLR, el recolector de triage que empaqueta los datos del IR en un zip.

Ejecútalo cuando necesites la recolección de triage de un host: CyLR recoge los artefactos clave del sistema — el registro (hives), los EVTX, el prefetch, los LNK, los ficheros de configuración, la información del sistema — y los empaqueta en un zip con la estructura organizada. Es el recolector de triage por excelencia: se ejecuta, se lleva el zip, y el análisis se hace en el laboratorio (o se sube al SIEM). En el IR, CyLR es el primer paso de la recolección de un host sospechoso: los artefactos en un solo fichero, sin instalar nada en el host comprometido.

No lo uses como recolección completa: CyLR recoge los artefactos principales de Windows — los específicos de la aplicación (los logs de una app concreta, los ficheros de un servicio) se añaden con la configuración o aparte. La recolección en un host comprometido altera el sistema (los accesos a los artefactos actualizan los timestamps): el orden del IR (capturar lo volátil primero, luego los artefactos) se respeta. Y ojo: CyLR se ejecuta en el host — en un compromiso con actor activo, la ejecución es visible; la prioridad es la captura de memoria y la red antes del triage. Para la recolección a escala, KAPE o Velociraptor; CyLR es el recolector puntual del host.