0Pricing
Security+ Academy · Lektion

Forensische Windows-Artefakte: Registry, Ereignisprotokolle und Prefetch

Identifizieren Sie wichtige Windows-Artefakte, die Aktivitäten von Angreifern offenlegen – Registry-Run-Keys, Einträge im Security-Ereignisprotokoll und Prefetch-Dateien, die zeigen, was wann ausgeführt wurde.

Forensische Windows-Artefakte: Registry, Ereignisprotokolle und Prefetch ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Windows-Artefakte wichtig sind

Windows-Systeme erzeugen umfangreiche forensische Artefakte, die Benutzeraktivitäten, Programmausführungen, Dateizugriffe und Netzwerkverbindungen aufzeichnen. Diese Artefakte existieren, weil Windows auf Leistung und Funktionalität ausgelegt ist – Funktionen wie Prefetch (schnellere Anwendungsstarts) und die Registrierung (zentrale Konfiguration) erzeugen als Nebenwirkung forensische Aufzeichnungen. Erfahrene Analysten wissen, wo sie nach Beweismitteln suchen müssen, die Angreifer zu verbergen oder zu löschen versuchen. Das Verständnis von Windows-Artefakten ist eine grundlegende Voraussetzung für die Endpunktforensik.

Die Windows-Registrierung als forensische Quelle

Die Windows-Registrierung ist eine hierarchische Datenbank, in der Konfigurationseinstellungen des Betriebssystems und von Anwendungen gespeichert werden. Für forensische Ermittler ist sie äußerst wertvoll, da sie Folgendes erfasst: zuletzt aufgerufene Dateien und URLs, jemals mit dem System verbundene USB-Geräte, installierte Programme und deren Deinstallationsverlauf, Autorun-/Starteinträge (Persistenzmechanismen), Muster der Benutzeraktivität und Netzwerkverbindungen. Die Registrierung ist in Hive-Dateien (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) gespeichert, die auf dem Datenträger erhalten bleiben.

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Registrierungsschlüssel für Persistenz

Angreifer verwenden Autorun-Schlüssel der Registrierung, um Persistenz herzustellen und sicherzustellen, dass ihre Malware nach einem Neustart erneut gestartet wird. Die am häufigsten missbrauchten Schlüssel befinden sich unter HKLM\...\Run (wird für alle Benutzer ausgeführt) und HKCU\...\Run (wird nur für den aktuellen Benutzer ausgeführt). Ermittler untersuchen diese Schlüssel auf unerwartete Einträge, und Verteidiger verwenden Werkzeuge wie Autoruns (Sysinternals), um sie aufzulisten und mit bekannten Sollwerten zu vergleichen. Jeder Eintrag, der auf verdächtige Speicherorte (%TEMP%, %APPDATA%) verweist, sollte untersucht werden.

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Windows-Ereignisprotokolle

Das Windows-Ereignisprotokoll zeichnet System-, Sicherheits- und Anwendungsereignisse auf. Für die Sicherheitsforensik ist das Sicherheitsereignisprotokoll am wichtigsten – es erfasst Authentifizierungsereignisse, Änderungen an Konten, die Verwendung von Berechtigungen und Richtlinienänderungen. Wichtiger Speicherort: %SystemRoot%\System32\winevt\Logs\. Ereignisprotokolle verwenden ein Binärformat (.evtx), das mit der Ereignisanzeige oder forensischen Werkzeugen gelesen werden kann. Angreifer versuchen häufig, Ereignisprotokolle zu löschen – allein das Löschen des Sicherheitsprotokolls erzeugt das Ereignis mit der ID 1102 und sollte sofort einen Alarm auslösen.

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Anmeldetypen im Ereignis 4624

Das Ereignis 4624 (erfolgreiche Anmeldung) enthält ein Feld für den Anmeldetyp, das zeigt, WIE die Anmeldung erfolgt ist. Die Anmeldetypen haben eine wichtige forensische Bedeutung: Typ 2 = interaktiv (Benutzer an der Tastatur), Typ 3 = Netzwerk (Dateifreigabe, entfernte API), Typ 4 = Batch (geplante Aufgabe), Typ 5 = Dienst (Dienst gestartet), Typ 7 = Entsperren, Typ 10 = Remote-interaktiv (RDP), Typ 11 = zwischengespeicherte Anmeldeinformationen. Netzwerkanmeldungen (Typ 3) von externen IP-Adressen weisen auf laterale Bewegungen oder Fernzugriff hin.

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

Windows-Prefetch-Dateien

Prefetch-Dateien (%SystemRoot%\Prefetch\*.pf) werden von Windows erstellt, um Anwendungsstarts zu beschleunigen, indem Daten zu kürzlich ausgeführten Programmen zwischengespeichert werden. Jede Prefetch-Datei erfasst: den Namen der ausführbaren Datei, den vollständigen Pfad, den Zeitpunkt der letzten Ausführung, bis zu 8 Ausführungszeitpunkte (in Windows 8 und höher), die Anzahl der Ausführungen sowie die von der ausführbaren Datei referenzierten Dateien und Verzeichnisse. Für die Forensik belegt Prefetch, dass ein Programm ausgeführt wurde, selbst wenn das Programm selbst gelöscht wurde – dies ist entscheidend, um die Ausführung von Malware nachzuweisen.

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache und Amcache

Shimcache (AppCompatCache) erfasst ausführbare Dateien, die auf dem System ausgeführt wurden, und wird in der Registrierung unter HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache gespeichert. Erfasst werden der Dateipfad und der Zeitpunkt der letzten Änderung. Amcache.hve (unter %SystemRoot%\AppCompat\Programs\) ist ein Registry-Hive, der ausgeführte Programme, deren SHA-1-Hash und den Zeitpunkt ihrer ersten Ausführung erfasst. Beide Artefakte sind wertvoll, um die Ausführung von Malware nachzuweisen, selbst wenn die Malware-Datei gelöscht wurde.

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Forensik von Windows-Ereignissen: Laterale Bewegungen

Die Erkennung lateraler Bewegungen erfordert die Korrelation von Ereignissen über mehrere Systeme hinweg. Wichtige Muster: Ereignis 4648 (Anmeldung mit expliziten Anmeldeinformationen) auf dem Quellsystem zeigt, dass der Angreifer runas oder Pass-the-Hash-Werkzeuge verwendet. Ereignis 4624, Typ 3 auf dem Zielsystem zeigt die erfolgreiche Netzwerkauthentifizierung. Ereignis 7045 (neuer Dienst installiert) auf dem Zielsystem zeigt, dass der Angreifer über PsExec oder ähnliche Werkzeuge zur Remoteausführung Persistenz eingerichtet hat. Die Korrelation der Zeitstempel über die Systeme hinweg im SIEM macht den Pfad der lateralen Bewegung sichtbar.

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

LNK-Dateien und Jump Lists

LNK-Dateien (Verknüpfungen) werden von Windows automatisch erstellt, wenn ein Benutzer eine Datei öffnet. Sie zeichnen den Pfad zur Zieldatei, Erstellungs- und Änderungszeitpunkte sowie die Volume-Seriennummer auf – selbst wenn die Zieldatei inzwischen gelöscht wurde. Jump Lists erfassen die zuletzt und am häufigsten aufgerufenen Dateien je Anwendung und werden unter %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ gespeichert. Diese Artefakte zeigen, auf welche Dateien der Angreifer zugegriffen hat, und können Dateien identifizieren, die während eines Eindringens exfiltriert oder aufgerufen wurden, selbst nachdem die Dateien selbst bereinigt wurden.

MFT und Wiederherstellung gelöschter Dateien

Die Master File Table (MFT) ist der Index des NTFS-Dateisystems, der Metadaten zu jeder Datei und jedem Verzeichnis erfasst – einschließlich gelöschter Dateien. Wenn eine Datei in Windows „gelöscht“ wird, wird der MFT-Eintrag zur Wiederverwendung freigegeben, die Dateidaten können jedoch auf dem Datenträger verbleiben, bis sie überschrieben werden. Forensische Werkzeuge (Autopsy, FTK) können MFT-Einträge gelöschter Dateien wiederherstellen und versuchen, deren Inhalt zu rekonstruieren. Dies ist entscheidend, um von Angreifern gelöschte Malware, Protokolle oder Dateien mit zwischengespeicherten Daten für die Exfiltration wiederherzustellen.

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

Browser-Artefakte und Benutzeraktivität

Webbrowser hinterlassen forensische Artefakte, die Online-Aktivitäten von Angreifern oder Insidern offenlegen. Der Browserverlauf erfasst besuchte URLs mit Zeitstempeln. Der Downloadverlauf zeigt, welche Dateien aus dem Web abgerufen wurden. Zwischengespeicherte Dateien können Kopien von Webseiten oder Dateien enthalten, die der Angreifer angesehen hat. Gespeicherte Anmeldeinformationen im Browser können zeigen, auf welche Konten der Angreifer zugegriffen hat. Diese Artefakte werden in Profilverzeichnissen (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) gespeichert und können mit Werkzeugen wie ChromeCacheView oder BrowsingHistoryView ausgewertet werden, um die Online-Aktivitäten des Angreifers zu rekonstruieren.

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

Schnelltest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Die Windows-Registrierung erfasst Persistenzmechanismen, die USB-Historie und Benutzeraktivitäten in forensisch wertvollen Hive-Dateien, die Ereignis-IDs 4624/4625/4720/1102 des Sicherheitsereignisprotokolls sind für die forensische Untersuchung von Authentifizierungs- und Kontoaktivitäten entscheidend, und Prefetch, Shimcache und Amcache belegen die Ausführung von Programmen, selbst nachdem Malware gelöscht wurde. Als Nächstes untersuchen wir Netzwerk- und Speicherforensik.

Häufig gestellte Fragen

Ist die Lektion „Forensische Windows-Artefakte: Registry, Ereignisprotokolle und Prefetch“ kostenlos?

Ja — der vollständige Text von „Forensische Windows-Artefakte: Registry, Ereignisprotokolle und Prefetch“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Forensische Windows-Artefakte: Registry, Ereignisprotokolle und Prefetch“?

Identifizieren Sie wichtige Windows-Artefakte, die Aktivitäten von Angreifern offenlegen – Registry-Run-Keys, Einträge im Security-Ereignisprotokoll und Prefetch-Dateien, die zeigen, was wann ausgefü… Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Forensische Windows-Artefakte: Registry, Ereignisprotokolle und Prefetch“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Reihenfolge der Flüchtigkeit und Beweiserhebung
  2. Beweiskette und rechtliche Verwertbarkeit
  3. Forensische Windows-Artefakte: Registry, Ereignisprotokolle und Prefetch
  4. Netzwerk- und Speicherforensik
← Zurück zu Security+ Academy