System Event ID 104: Registro de eventos borrado
- Event ID
- 104
- Registro
- System
- Proveedor
- Microsoft-Windows-Eventlog
- Archivo
- System.evtx
- Categoría
- Integridad de registros
- Registro predeterminado
- Activado por defecto
Qué significa el evento 104
El evento 104 lo escribe el servicio Registro de eventos en el registro System siempre que se borra un registro distinto de Seguridad, ya sea con wevtutil cl, Clear-EventLog, la acción "Borrar registro" del Visor de eventos o la API subyacente. El registro de Seguridad tiene su propio evento, el 1102, escrito en el propio registro de Seguridad.
Channel indica el registro que se borró y SubjectUserName / SubjectDomainName la cuenta que lo hizo. Si el que se borró fue el propio registro System, el 104 es el primer evento del registro nuevo. Una ráfaga de eventos 104 para muchos canales en pocos segundos es la huella clásica de un script que borra cada registro del host.
El borrado no elimina todas las huellas: el 104 sobrevive, los demás registros conservan sus eventos y, a veces, los registros eliminados pueden recuperarse mediante carving de fragmentos EVTX no asignados o del disco.
Cuándo se registra
Se registra siempre en el registro System cuando se borra un registro distinto de Seguridad.
Detener el servicio Registro de eventos o eliminar archivos .evtx no produce un 104. En esos casos, busque el 6006 y huecos en los ID de registro.
Campos clave
| Campo | Qué indica |
|---|---|
| Channel | Nombre del registro que se borró, p. ej. Application, Windows PowerShell, Microsoft-Windows-Sysmon/Operational. |
| SubjectUserName | Cuenta que borró el registro. |
| SubjectDomainName | Dominio o nombre de equipo de esa cuenta. |
| BackupPath | Ruta del archivo de copia de seguridad cuando el registro se guardó antes de borrarlo; normalmente vacía. |
Orígenes legítimos habituales
- Administradores que borran registros ruidosos durante la resolución de problemas o antes de construir una imagen de laboratorio.
- Algunas herramientas de administración o de creación de imágenes restablecen los registros como parte del despliegue.
Qué hacen los atacantes para generarlo
- Antiforense tras una intrusión:
wevtutil cl System,wevtutil cl "Windows PowerShell"o un bucle sobrewevtutil el, que producen muchos eventos 104 en pocos segundos. - Operadores de ransomware que borran los registros antes del cifrado para ralentizar la respuesta.
Consejos de investigación
- Liste cada 104 con su
Channely suSubjectUserName; los borrados de los registros de Sysmon, PowerShell o RDP son señales fuertes. - Busque en el registro de Seguridad un 1102 a la misma hora y el inicio de sesión (4624) de la cuenta sujeto.
- Busque el comando de borrado en los eventos de creación de procesos (4688, Sysmon 1) y en el 4104 de PowerShell.
- Recuerde que falta en ese canal lo anterior al borrado; amplíe la búsqueda a otros registros y hosts.
Técnicas MITRE ATT&CK
| Técnica | Tácticas |
|---|---|
| T1685.005 Disable or Modify Tools: Clear Windows Event Logs | Defense Impairment |
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
2 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 1
- Media · 1
- AltaImportant Windows Eventlog ClearedRule by Florian Roth (Nextron Systems), Tim Shelton, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MediaEventlog ClearedRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.