0Pricing
Security+ Academy · Leçon

Artefacts forensiques Windows : registre, journaux d’événements et Prefetch

Identifiez les principaux artefacts Windows révélant l’activité d’un attaquant — clés d’exécution du registre, entrées des journaux d’événements Security et fichiers Prefetch indiquant ce qui a été exécuté et à quel moment.

Artefacts forensiques Windows : registre, journaux d’événements et Prefetch est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Pourquoi les artefacts Windows sont importants

Les systèmes Windows génèrent de nombreux artefacts forensiques qui enregistrent l’activité des utilisateurs, l’exécution des programmes, l’accès aux fichiers et les connexions réseau. Ces artefacts existent parce que Windows a été conçu pour offrir des performances et des fonctionnalités élevées — des fonctions comme Prefetch (pour accélérer le lancement des applications) et le Registry (pour centraliser la configuration) créent indirectement des traces forensiques. Les analystes compétents savent où chercher les preuves que les attaquants tentent de dissimuler ou de supprimer. La compréhension des artefacts Windows est fondamentale pour la criminalistique des terminaux.

Le Registry Windows comme source forensique

Le Windows Registry est une base de données hiérarchique qui stocke les paramètres de configuration du système d’exploitation et des applications. Il constitue une mine d’informations pour les enquêteurs forensiques, car il enregistre : les fichiers et URL récemment consultés, les périphériques USB qui ont déjà été connectés au système, les programmes installés et l’historique des désinstallations, les entrées de démarrage automatique (mécanismes de persistance), les habitudes d’activité des utilisateurs et les connexions réseau. Le registre est stocké dans des fichiers de ruche (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) qui persistent sur le disque.

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Clés de persistance du Registry

Les attaquants utilisent les clés d’exécution automatique du Registry pour établir une persistance — afin que leurs logiciels malveillants soient relancés après un redémarrage. Les clés les plus couramment détournées se trouvent sous HKLM\...\Run (s’exécute pour tous les utilisateurs) et HKCU\...\Run (s’exécute uniquement pour l’utilisateur actuel). Les enquêteurs examinent ces clés à la recherche d’entrées inattendues, tandis que les défenseurs utilisent des outils comme Autoruns (Sysinternals) pour les énumérer et les comparer à des références connues comme fiables. Toute entrée pointant vers des emplacements suspects (%TEMP%, %APPDATA%) justifie une enquête.

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Journaux d’événements Windows

Le Windows Event Log enregistre les événements système, de sécurité et liés aux applications. Pour la criminalistique de sécurité, le journal d’événements Security est le plus important — il capture les événements d’authentification, les modifications de comptes, l’utilisation des privilèges et les changements de stratégie. Emplacement principal : %SystemRoot%\System32\winevt\Logs\. Les journaux d’événements utilisent un format binaire (.evtx) lisible avec Event Viewer ou des outils forensiques. Les attaquants tentent souvent d’effacer les journaux d’événements — un journal Security effacé génère lui-même l’ID d’événement 1102, ce qui doit déclencher une alerte immédiate.

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Types de logon dans l’ID d’événement 4624

L’événement ID 4624 (Successful Logon) contient un champ de type de logon qui révèle HOW le logon s’est produit. Les types de logon ont une grande importance forensique : Type 2 = interactif (utilisateur au clavier), Type 3 = réseau (partage de fichiers, API distante), Type 4 = traitement par lots (tâche planifiée), Type 5 = service (service démarré), Type 7 = déverrouillage, Type 10 = interactif distant (RDP), Type 11 = identifiants mis en cache. Des logons réseau (type 3) provenant d’adresses IP externes indiquent un déplacement latéral ou un accès distant.

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

Fichiers Prefetch Windows

Les fichiers Prefetch (%SystemRoot%\Prefetch\*.pf) sont créés par Windows pour accélérer le lancement des applications en mettant en cache des données sur les programmes récemment exécutés. Chaque fichier Prefetch enregistre : le nom de l’exécutable, son chemin complet, la dernière heure d’exécution, jusqu’à 8 horodatages d’exécution (dans Windows 8 et versions ultérieures), le nombre d’exécutions ainsi que les fichiers et répertoires référencés par l’exécutable. En criminalistique, Prefetch prouve qu’un programme a été exécuté même si le programme lui-même a été supprimé — ce qui est essentiel pour démontrer l’exécution d’un logiciel malveillant.

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache et Amcache

Shimcache (AppCompatCache) enregistre les exécutables qui ont été exécutés sur le système, dans le Registry à l’emplacement HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. Il capture le chemin du fichier et sa dernière heure de modification. Amcache.hve (dans %SystemRoot%\AppCompat\Programs\) est une ruche du registre qui enregistre les programmes exécutés, leur hachage SHA-1 et la première fois qu’ils ont été exécutés. Ces deux artefacts sont précieux pour prouver l’exécution d’un logiciel malveillant, même lorsque le fichier malveillant a été supprimé.

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Criminalistique des événements Windows : déplacement latéral

La détection d’un déplacement latéral nécessite de corréler les événements sur plusieurs systèmes. Principaux schémas : l’événement 4648 (Logon avec des identifiants explicites) sur le système source montre que l’attaquant utilise runas ou des outils Pass-the-Hash. L’événement 4624 de type 3 sur le système cible montre que l’authentification réseau a réussi. L’événement 7045 (nouveau service installé) sur la cible montre que l’attaquant a établi une persistance via PsExec ou des outils similaires d’exécution à distance. La corrélation des horodatages entre les systèmes dans le SIEM révèle le parcours du déplacement latéral.

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

Fichiers LNK et listes de raccourcis

Les fichiers LNK (raccourcis) sont créés automatiquement par Windows lorsqu’un utilisateur ouvre un fichier. Ils enregistrent le chemin du fichier cible, les heures de création et de modification ainsi que le numéro de série du volume — même si le fichier cible a depuis été supprimé. Les listes de raccourcis enregistrent les fichiers récemment et fréquemment consultés pour chaque application, dans %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Ces artefacts révèlent l’accès des attaquants aux fichiers et peuvent identifier les fichiers qui ont été exfiltrés ou consultés pendant une intrusion, même après le nettoyage des fichiers eux-mêmes.

MFT et récupération de fichiers supprimés

La Master File Table (MFT) est l’index du système de fichiers NTFS qui enregistre les métadonnées de chaque fichier et répertoire, y compris les fichiers supprimés. Lorsqu’un fichier est « supprimé » dans Windows, son entrée MFT est marquée comme disponible pour être réutilisée, mais les données du fichier peuvent rester sur le disque jusqu’à leur écrasement. Les outils forensiques (Autopsy, FTK) peuvent récupérer les entrées MFT de fichiers supprimés et tenter de restaurer leur contenu. Cette possibilité est essentielle pour récupérer des logiciels malveillants, des journaux ou des fichiers de préparation de données exfiltrées supprimés par l’attaquant.

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

Artefacts Browser et activité des utilisateurs

Les navigateurs Web laissent des artefacts forensiques qui révèlent l’activité en ligne d’un attaquant ou d’un initié. L’historique du Browser enregistre les URL visitées avec leurs horodatages. L’historique des téléchargements indique les fichiers récupérés sur le Web. Les fichiers mis en cache peuvent contenir des copies de pages Web ou de fichiers consultés par l’attaquant. Les identifiants enregistrés dans le navigateur peuvent révéler les comptes auxquels l’attaquant a accédé. Ces artefacts sont stockés dans les répertoires de profil (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) et peuvent être analysés avec des outils comme ChromeCacheView ou BrowsingHistoryView afin de reconstituer l’activité en ligne de l’attaquant.

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

Vérification rapide

Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) présentés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : le Windows Registry enregistre les mécanismes de persistance, l’historique des périphériques USB et l’activité des utilisateurs dans des fichiers de ruche précieux pour la criminalistique, que les ID d’événements Security 4624/4625/4720/1102 sont essentiels pour la criminalistique de l’authentification et de l’activité des comptes, et que Prefetch, Shimcache et Amcache prouvent l’exécution d’un programme même après la suppression du logiciel malveillant. Nous allons maintenant étudier la criminalistique réseau et mémoire.

Questions Fréquemment Posées

La leçon « Artefacts forensiques Windows : registre, journaux d’événements et Prefetch » est-elle gratuite ?

Oui — le texte complet de « Artefacts forensiques Windows : registre, journaux d’événements et Prefetch » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Artefacts forensiques Windows : registre, journaux d’événements et Prefetch » ?

Identifiez les principaux artefacts Windows révélant l’activité d’un attaquant — clés d’exécution du registre, entrées des journaux d’événements Security et fichiers Prefetch indiquant ce qui a été e… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Artefacts forensiques Windows : registre, journaux d’événements et Prefetch » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ordre de volatilité et acquisition des preuves
  2. Chaîne de conservation et recevabilité juridique
  3. Artefacts forensiques Windows : registre, journaux d’événements et Prefetch
  4. Analyse forensique du réseau et de la mémoire
← Retour à Security+ Academy