Security+ Academy · पाठ

Windows फॉरेंसिक अवशेष: रजिस्ट्री, घटना लॉग और Prefetch

हमलावर की गतिविधि उजागर करने वाले प्रमुख Windows अवशेषों की पहचान कीजिए—रजिस्ट्री रन कुंजियाँ, Security घटना लॉग प्रविष्टियाँ और यह दिखाने वाली Prefetch फ़ाइलें कि क्या और कब चला।

पाठ 3, कुल 4 में से13 चरण

Windows फॉरेंसिक अवशेष: रजिस्ट्री, घटना लॉग और Prefetch, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

Windows के अवशेष क्यों महत्वपूर्ण हैं

Windows सिस्टम ऐसे समृद्ध फोरेंसिक अवशेष उत्पन्न करते हैं, जो उपयोगकर्ता गतिविधि, प्रोग्राम निष्पादन, फाइल पहुँच और नेटवर्क कनेक्शन दर्ज करते हैं। ये अवशेष इसलिए मौजूद होते हैं क्योंकि Windows को प्रदर्शन और कार्यक्षमता के लिए डिज़ाइन किया गया था — Prefetch (ऐप को तेज़ी से शुरू करना) और Registry (केंद्रीकृत कॉन्फ़िगरेशन) जैसी सुविधाएँ सह-प्रभाव के रूप में फोरेंसिक अभिलेख बनाती हैं। कुशल विश्लेषक जानते हैं कि उन साक्ष्यों को कहाँ खोजना है जिन्हें हमलावर छिपाने या मिटाने का प्रयास करते हैं। Windows के अवशेषों को समझना एंडपॉइंट फोरेंसिक्स का मूलभूत हिस्सा है।

फोरेंसिक स्रोत के रूप में Windows Registry

Windows Registry एक पदानुक्रमित डेटाबेस है, जिसमें OS और ऐप्लिकेशन की कॉन्फ़िगरेशन सेटिंग्स संग्रहित होती हैं। यह फोरेंसिक जाँचकर्ताओं के लिए अत्यंत उपयोगी है, क्योंकि इसमें हाल ही में खोली गई फाइलें और URL, सिस्टम से कभी भी जुड़े USB उपकरण, इंस्टॉल किए गए प्रोग्राम और स्थापना-हटाने का इतिहास, ऑटोरन/स्टार्टअप प्रविष्टियाँ (स्थायित्व तंत्र), उपयोगकर्ता गतिविधि के पैटर्न और नेटवर्क कनेक्शन दर्ज होते हैं। Registry हाइव फाइलों (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) में संग्रहित होती है, जो डिस्क पर बनी रहती हैं।

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Registry स्थायित्व कुंजियाँ

हमलावर स्थायित्व स्थापित करने के लिए registry autorun keys का उपयोग करते हैं — इससे यह सुनिश्चित होता है कि रीबूट के बाद उनका मैलवेयर फिर से शुरू हो जाए। सबसे अधिक दुरुपयोग की जाने वाली कुंजियाँ HKLM\...\Run (सभी उपयोगकर्ताओं के लिए चलती है) और HKCU\...\Run (केवल वर्तमान उपयोगकर्ता के लिए चलती है) के अंतर्गत होती हैं। जाँचकर्ता इन कुंजियों में अनपेक्षित प्रविष्टियाँ देखते हैं, और सुरक्षा रक्षक ज्ञात-सही आधाररेखाओं के साथ उनकी सूची बनाने और तुलना करने के लिए Autoruns (Sysinternals) जैसे उपकरणों का उपयोग करते हैं। संदिग्ध स्थानों (%TEMP%, %APPDATA%) की ओर संकेत करने वाली किसी भी प्रविष्टि की जाँच की जानी चाहिए।

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Windows इवेंट लॉग

Windows Event Log सिस्टम, सुरक्षा और ऐप्लिकेशन इवेंट दर्ज करता है। सुरक्षा फोरेंसिक्स के लिए Security event log सबसे महत्वपूर्ण है — यह प्रमाणीकरण इवेंट, खाते के प्रबंधन में बदलाव, विशेषाधिकारों के उपयोग और नीति में बदलाव दर्ज करता है। प्रमुख स्थान: %SystemRoot%\System32\winevt\Logs\। इवेंट लॉग बाइनरी प्रारूप (.evtx) का उपयोग करते हैं, जिसे Event Viewer या फोरेंसिक उपकरणों से पढ़ा जा सकता है। हमलावर अक्सर इवेंट लॉग साफ़ करने का प्रयास करते हैं — साफ़ किया गया Security लॉग स्वयं Event ID 1102 उत्पन्न करता है, जिससे तुरंत चेतावनी सक्रिय होनी चाहिए।

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Event ID 4624 में लॉगऑन प्रकार

Event ID 4624 (Successful Logon) में एक logon type फ़ील्ड होता है, जो बताता है कि लॉगऑन HOW हुआ। लॉगऑन प्रकारों का फोरेंसिक महत्व बहुत अधिक है: Type 2 = इंटरैक्टिव (कीबोर्ड पर उपयोगकर्ता), Type 3 = नेटवर्क (फाइल शेयर, रिमोट API), Type 4 = बैच (निर्धारित कार्य), Type 5 = सेवा (सेवा शुरू हुई), Type 7 = अनलॉक, Type 10 = रिमोट इंटरैक्टिव (RDP), Type 11 = कैश किए गए क्रेडेंशियल। बाहरी IPs से दिखाई देने वाले नेटवर्क लॉगऑन (प्रकार 3) पार्श्व संचलन या दूरस्थ पहुँच का संकेत देते हैं।

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

Windows Prefetch फाइलें

Prefetch files (%SystemRoot%\Prefetch\*.pf) Windows द्वारा हाल ही में निष्पादित प्रोग्रामों के बारे में डेटा कैश करके ऐप्लिकेशन को तेज़ी से शुरू करने के लिए बनाई जाती हैं। प्रत्येक Prefetch फाइल में ये जानकारी दर्ज होती है: निष्पादन योग्य फाइल का नाम, पूरा पथ, अंतिम बार चलाए जाने का समय, अधिकतम 8 निष्पादन टाइमस्टैम्प (Windows 8 और उसके बाद), चलाए जाने की संख्या, तथा निष्पादन योग्य फाइल द्वारा संदर्भित फाइलें और निर्देशिकाएँ। फोरेंसिक्स में Prefetch यह प्रमाणित करता है कि कोई प्रोग्राम चलाया गया था, भले ही वह प्रोग्राम स्वयं हटा दिया गया हो — मैलवेयर के निष्पादन को सिद्ध करने के लिए यह महत्वपूर्ण है।

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache और Amcache

Shimcache (AppCompatCache) सिस्टम पर चलाए गए निष्पादन योग्य प्रोग्रामों को दर्ज करता है और Registry में HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache पर संग्रहित होता है। इसमें फाइल पथ और अंतिम संशोधन समय दर्ज होता है। Amcache.hve (%SystemRoot%\AppCompat\Programs\ में) एक Registry हाइव है, जिसमें निष्पादित प्रोग्राम, उनका SHA-1 हैश और पहली बार चलाए जाने का समय दर्ज होता है। मैलवेयर फाइल हटा दिए जाने पर भी, दोनों मैलवेयर के निष्पादन को सिद्ध करने के लिए मूल्यवान हैं।

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Windows इवेंट फोरेंसिक्स: पार्श्व संचलन

पार्श्व संचलन का पता लगाने के लिए कई सिस्टमों के इवेंटों का सहसंबंध करना आवश्यक है। प्रमुख पैटर्न: स्रोत सिस्टम पर Event 4648 (स्पष्ट क्रेडेंशियल के साथ Logon) दिखाता है कि हमलावर runas या Pass-the-Hash उपकरण का उपयोग कर रहा है। लक्ष्य सिस्टम पर Event 4624 Type 3 सफल नेटवर्क प्रमाणीकरण दिखाता है। लक्ष्य सिस्टम पर Event 7045 (नई सेवा इंस्टॉल की गई) PsExec या इसी तरह के दूरस्थ निष्पादन उपकरणों के माध्यम से हमलावर द्वारा स्थायित्व स्थापित करने को दर्शाता है। SIEM में सिस्टमों के बीच टाइमस्टैम्प का सहसंबंध करने से पार्श्व संचलन का मार्ग सामने आता है।

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

LNK फाइलें और Jump Lists

LNK (shortcut) files Windows द्वारा तब स्वचालित रूप से बनाई जाती हैं, जब उपयोगकर्ता कोई फाइल खोलता है। इनमें लक्ष्य फाइल का पथ, निर्माण और संशोधन समय तथा वॉल्यूम सीरियल नंबर दर्ज होते हैं — भले ही लक्ष्य फाइल बाद में हटा दी गई हो। Jump Lists प्रत्येक ऐप्लिकेशन के अनुसार हाल ही में और अक्सर खोली गई फाइलों का रिकॉर्ड रखती हैं और %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ में संग्रहित होती हैं। ये अवशेष हमलावर द्वारा फाइलों तक पहुँच को उजागर करते हैं और उन फाइलों की पहचान कर सकते हैं जिन्हें घुसपैठ के दौरान बाहर भेजा गया या खोला गया था, भले ही फाइलें स्वयं बाद में साफ़ कर दी गई हों।

MFT और हटाई गई फाइलों की पुनर्प्राप्ति

Master File Table (MFT) NTFS फाइल सिस्टम का सूचकांक है, जिसमें हर फाइल और निर्देशिका का मेटाडेटा दर्ज होता है — हटाई गई फाइलों का भी। जब Windows में कोई फाइल 'हटाई' जाती है, तो MFT प्रविष्टि को दोबारा उपयोग के लिए उपलब्ध चिह्नित कर दिया जाता है, लेकिन अधिलेखित होने तक फाइल का डेटा डिस्क पर बना रह सकता है। फोरेंसिक उपकरण (Autopsy, FTK) हटाई गई फाइलों की MFT प्रविष्टियाँ पुनर्प्राप्त कर सकते हैं और उनकी सामग्री पुनर्प्राप्त करने का प्रयास कर सकते हैं। हमलावर द्वारा हटाए गए मैलवेयर, लॉग या बाहर भेजे गए डेटा की तैयारी वाली फाइलों को पुनर्प्राप्त करने के लिए यह महत्वपूर्ण है।

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

ब्राउज़र अवशेष और उपयोगकर्ता गतिविधि

वेब ब्राउज़र ऐसे फोरेंसिक अवशेष छोड़ते हैं, जो हमलावर या अंदरूनी व्यक्ति की ऑनलाइन गतिविधि उजागर करते हैं। Browser history टाइमस्टैम्प के साथ देखे गए URL दर्ज करती है। Download history दिखाती है कि वेब से कौन-सी फाइलें प्राप्त की गईं। Cached files में हमलावर द्वारा देखे गए वेब पृष्ठों या फाइलों की प्रतियाँ हो सकती हैं। ब्राउज़र में मौजूद Saved credentials यह उजागर कर सकते हैं कि हमलावर ने किन खातों तक पहुँच बनाई। ये अवशेष प्रोफ़ाइल निर्देशिकाओं (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) में संग्रहित होते हैं और ऑनलाइन हमलावर गतिविधि का पुनर्निर्माण करने के लिए ChromeCacheView या BrowsingHistoryView जैसे उपकरणों से इनका विश्लेषण किया जा सकता है।

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

त्वरित जाँच

इस पाठ में दिए गए CompTIA Security+ (SY0-701) के सिद्धांतों की अपनी समझ जाँचें।

पाठ का पुनरावलोकन

इस पाठ में आपने सीखा: Windows Registry फोरेंसिक रूप से मूल्यवान हाइव फाइलों में स्थायित्व तंत्र, USB इतिहास और उपयोगकर्ता गतिविधि दर्ज करती है, Security Event Log के Event IDs 4624/4625/4720/1102 प्रमाणीकरण और खाते की गतिविधि के फोरेंसिक्स के लिए महत्वपूर्ण हैं, और Prefetch, Shimcache और Amcache मैलवेयर हटाए जाने के बाद भी प्रोग्राम के निष्पादन को सिद्ध करते हैं। आगे हम नेटवर्क और मेमोरी फोरेंसिक्स का अध्ययन करेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “Windows फॉरेंसिक अवशेष: रजिस्ट्री, घटना लॉग और Prefetch” पाठ निःशुल्क है?

हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Windows फॉरेंसिक अवशेष: रजिस्ट्री, घटना लॉग और Prefetch” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“Windows फॉरेंसिक अवशेष: रजिस्ट्री, घटना लॉग और Prefetch” में मैं क्या सीखूँगा?

हमलावर की गतिविधि उजागर करने वाले प्रमुख Windows अवशेषों की पहचान कीजिए—रजिस्ट्री रन कुंजियाँ, Security घटना लॉग प्रविष्टियाँ और यह दिखाने वाली Prefetch फ़ाइलें कि क्या और कब चला। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“Windows फॉरेंसिक अवशेष: रजिस्ट्री, घटना लॉग और Prefetch” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. अस्थिरता का क्रम और साक्ष्य अधिग्रहण
  2. अभिरक्षा शृंखला और कानूनी स्वीकार्यता
  3. Windows फॉरेंसिक अवशेष: रजिस्ट्री, घटना लॉग और Prefetch
  4. नेटवर्क और मेमोरी फॉरेंसिक्स
← Security+ Academy पर वापस जाएँ