Artefak Forensik Windows: Registri, Log Peristiwa, dan Prefetch
Identifikasi artefak utama Windows yang mengungkap aktivitas penyerang — kunci jalankan pada registri, entri log peristiwa Keamanan, dan file Prefetch yang menunjukkan apa yang dijalankan serta kapan.
Artefak Forensik Windows: Registri, Log Peristiwa, dan Prefetch adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Mengapa Artefak Windows Penting
Sistem Windows menghasilkan artefak forensik yang kaya, yang mencatat aktivitas pengguna, eksekusi program, akses file, dan koneksi jaringan. Artefak ini ada karena Windows dirancang untuk kinerja dan fungsionalitas — fitur seperti Prefetch (peluncuran aplikasi yang lebih cepat) dan Registry (konfigurasi terpusat) menghasilkan catatan forensik sebagai efek samping. Analis yang terampil mengetahui tempat mencari bukti yang coba disembunyikan atau dihapus oleh penyerang. Memahami artefak Windows merupakan dasar penting forensik titik akhir.
Registry Windows sebagai Sumber Forensik
Windows Registry adalah basis data hierarkis yang menyimpan pengaturan konfigurasi OS dan aplikasi. Registry merupakan sumber informasi yang sangat berharga bagi penyelidik forensik karena mencatat: file dan URL yang baru-baru ini diakses, perangkat USB yang pernah terhubung ke sistem, program yang terpasang dan riwayat penghapusannya, entri autorun/startup (mekanisme persistence), pola aktivitas pengguna, serta koneksi jaringan. Registry disimpan dalam file hive (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) yang tetap tersimpan di disk.
# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services (services/drivers)
# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU
# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTORKunci Persistence Registry
Penyerang menggunakan kunci autorun Registry untuk membangun persistence — memastikan malware mereka diluncurkan kembali setelah reboot. Kunci yang paling sering disalahgunakan berada di bawah HKLM\...\Run (berjalan untuk semua pengguna) dan HKCU\...\Run (hanya berjalan untuk pengguna saat ini). Penyidik memeriksa kunci ini untuk menemukan entri yang tidak terduga, sedangkan defender menggunakan alat seperti Autoruns (Sysinternals) untuk mencacah dan membandingkannya dengan acuan yang telah diketahui aman. Entri apa pun yang menunjuk ke lokasi mencurigakan (%TEMP%, %APPDATA%) perlu diselidiki.
# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'
# Autoruns.exe (Sysinternals) shows ALL autostart locationsLog Peristiwa Windows
Windows Event Log mencatat peristiwa sistem, keamanan, dan aplikasi. Untuk forensik keamanan, log peristiwa Security adalah yang paling penting — log ini menangkap peristiwa autentikasi, perubahan pengelolaan akun, penggunaan hak istimewa, dan perubahan kebijakan. Lokasi penting: %SystemRoot%\System32\winevt\Logs\. Log peristiwa menggunakan format biner (.evtx) yang dapat dibaca dengan Event Viewer atau alat forensik. Penyerang sering mencoba menghapus log peristiwa — log Security yang dihapus itu sendiri menghasilkan Event ID 1102, yang seharusnya memicu peringatan segera.
# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
Select-Object TimeCreated, Message |
Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }
# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)Jenis Logon pada Event ID 4624
Event ID 4624 (Successful Logon) menyertakan bidang jenis logon yang mengungkapkan HOW logon terjadi. Jenis logon memiliki makna forensik yang penting: Type 2 = interaktif (pengguna berada di depan keyboard), Type 3 = jaringan (berbagi file, API jarak jauh), Type 4 = batch (tugas terjadwal), Type 5 = layanan (layanan dimulai), Type 7 = membuka kunci, Type 10 = interaktif jarak jauh (RDP), Type 11 = kredensial tersimpan. Logon jaringan (Type 3) yang muncul dari IP eksternal menunjukkan pergerakan lateral atau akses jarak jauh.
# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
Where-Object {
$msg = $_.Message
$msg -match 'Logon Type:\s+10' -and
$msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
} |
Select-Object TimeCreated, MessageFile Prefetch Windows
File Prefetch (%SystemRoot%\Prefetch\*.pf) dibuat oleh Windows untuk mempercepat peluncuran aplikasi dengan menyimpan data tentang program yang baru-baru ini dieksekusi. Setiap file Prefetch mencatat: nama executable, jalur lengkap, waktu eksekusi terakhir, hingga 8 cap waktu eksekusi (di Windows 8+), jumlah eksekusi, serta file dan direktori yang dirujuk oleh executable. Dalam forensik, Prefetch membuktikan bahwa suatu program pernah dieksekusi meskipun program itu sendiri telah dihapus — hal yang penting untuk membuktikan eksekusi malware.
# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
Select-Object Name, LastWriteTime, Length |
Sort-Object LastWriteTime -Descending
# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output
# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during executionShimcache dan Amcache
Shimcache (AppCompatCache) mencatat executable yang telah dijalankan pada sistem, dan disimpan di Registry pada HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. Shimcache menangkap jalur file dan waktu modifikasi terakhir. Amcache.hve (di %SystemRoot%\AppCompat\Programs\) adalah hive Registry yang mencatat program yang dieksekusi, hash SHA-1-nya, dan waktu pertama kali program tersebut dijalankan. Keduanya berharga untuk membuktikan eksekusi malware, bahkan ketika file malware telah dihapus.
# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics
# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
--csv C:\forensics
# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)Forensik Peristiwa Windows: Pergerakan Lateral
Mendeteksi pergerakan lateral memerlukan korelasi peristiwa di berbagai sistem. Pola penting: Event 4648 (Logon dengan kredensial eksplisit) pada sistem sumber menunjukkan penyerang menggunakan alat runas atau Pass-the-Hash. Event 4624 Type 3 pada sistem target menunjukkan autentikasi jaringan yang berhasil. Event 7045 (Layanan baru terpasang) pada target menunjukkan pembentukan persistence oleh penyerang melalui PsExec atau alat eksekusi jarak jauh serupa. Mengorelasikan cap waktu di berbagai sistem dalam SIEM mengungkap jalur pergerakan lateral.
# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)
# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
Where-Object { $_.Message -match 'PSEXESVC' } |
Select-Object TimeCreated, MessageFile LNK dan Jump List
File LNK (pintasan) dibuat secara otomatis oleh Windows ketika pengguna membuka file, dengan mencatat jalur file target, waktu pembuatan dan modifikasi, serta nomor seri volume — meskipun file target tersebut telah dihapus. Jump List mencatat file yang baru-baru ini dan sering diakses untuk setiap aplikasi, dan disimpan di %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Artefak ini mengungkapkan akses file oleh penyerang dan dapat mengidentifikasi file yang diekfiltrasi atau diakses selama penyusupan, bahkan setelah file tersebut dibersihkan.
MFT dan Pemulihan File yang Dihapus
Master File Table (MFT) adalah indeks sistem file NTFS yang mencatat metadata untuk setiap file dan direktori — termasuk file yang dihapus. Ketika file 'dihapus' di Windows, entri MFT ditandai tersedia untuk digunakan kembali, tetapi data file dapat tetap berada di disk hingga ditimpa. Alat forensik (Autopsy, FTK) dapat memulihkan entri MFT untuk file yang dihapus dan mencoba memulihkan isinya. Hal ini penting untuk memulihkan malware, log, atau file staging data yang telah dihapus oleh penyerang.
# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*' # deleted files marked with *
# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file
# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_outputArtefak Browser dan Aktivitas Pengguna
Browser web meninggalkan artefak forensik yang mengungkapkan aktivitas penyerang atau orang dalam secara daring. Riwayat browser mencatat URL yang dikunjungi beserta cap waktunya. Riwayat unduhan menunjukkan file yang diambil dari web. File cache dapat berisi salinan halaman web atau file yang dilihat penyerang. Kredensial tersimpan di browser dapat mengungkap akun yang diakses penyerang. Artefak ini disimpan dalam direktori profil (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) dan dapat diurai dengan alat seperti ChromeCacheView atau BrowsingHistoryView untuk merekonstruksi aktivitas daring penyerang.
# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)
# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'
# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite
# BrowsingHistoryView.exe (Nirsoft) parses all browsers at oncePemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda mempelajari: Windows Registry mencatat mekanisme persistence, riwayat USB, dan aktivitas pengguna dalam file hive yang bernilai secara forensik, Security Event Log Event ID 4624/4625/4720/1102 sangat penting untuk forensik autentikasi dan aktivitas akun, serta Prefetch, Shimcache, dan Amcache membuktikan eksekusi program bahkan setelah malware dihapus. Selanjutnya kita akan membahas forensik jaringan dan memori.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Artefak Forensik Windows: Registri, Log Peristiwa, dan Prefetch” gratis?
Ya — teks lengkap “Artefak Forensik Windows: Registri, Log Peristiwa, dan Prefetch” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Artefak Forensik Windows: Registri, Log Peristiwa, dan Prefetch”?
Identifikasi artefak utama Windows yang mengungkap aktivitas penyerang — kunci jalankan pada registri, entri log peristiwa Keamanan, dan file Prefetch yang menunjukkan apa yang dijalankan serta kapan. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Artefak Forensik Windows: Registri, Log Peristiwa, dan Prefetch” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Urutan Volatilitas dan Akuisisi Bukti
- Rantai Penguasaan dan Keterterimaan Hukum
- Artefak Forensik Windows: Registri, Log Peristiwa, dan Prefetch
- Forensik Jaringan dan Memori