0Pricing
Security+ Academy · Lezione

Artefatti forensi di Windows: registro, log degli eventi e Prefetch

Identifichi gli artefatti chiave di Windows che rivelano l’attività degli attaccanti — chiavi run del registro, voci del registro eventi Security e file Prefetch che mostrano cosa è stato eseguito e quando.

Artefatti forensi di Windows: registro, log degli eventi e Prefetch è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Perché gli artefatti di Windows sono importanti

I sistemi Windows generano numerosi artefatti forensi che registrano l'attività degli utenti, l'esecuzione dei programmi, l'accesso ai file e le connessioni di rete. Questi artefatti esistono perché Windows è stato progettato per garantire prestazioni e funzionalità: caratteristiche come Prefetch (per avviare più rapidamente le app) e il Registro di sistema (per la configurazione centralizzata) creano registrazioni forensi come effetto collaterale. Gli analisti esperti sanno dove cercare le prove che gli aggressori tentano di nascondere o eliminare. Comprendere gli artefatti di Windows è fondamentale per l'analisi forense degli endpoint.

Il Registro di sistema di Windows come fonte forense

Il Registro di sistema di Windows è un database gerarchico che memorizza le impostazioni di configurazione del sistema operativo e delle applicazioni. È una vera miniera di informazioni per gli investigatori forensi, perché registra: file e URL consultati di recente, dispositivi USB che sono stati collegati al sistema, programmi installati e cronologia delle disinstallazioni, voci di esecuzione automatica/avvio (meccanismi di persistenza), modelli di attività degli utenti e connessioni di rete. Il Registro di sistema è memorizzato in file hive (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) che rimangono sul disco.

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Chiavi di persistenza del Registro di sistema

Gli aggressori usano le chiavi di esecuzione automatica del Registro di sistema per stabilire la persistenza, assicurandosi che il malware venga riavviato dopo un reboot. Le chiavi più comunemente sfruttate si trovano in HKLM\...\Run (esecuzione per tutti gli utenti) e HKCU\...\Run (esecuzione solo per l'utente corrente). Gli investigatori esaminano queste chiavi alla ricerca di voci inattese, mentre i difensori usano strumenti come Autoruns (Sysinternals) per enumerarle e confrontarle con baseline note come affidabili. Qualsiasi voce che punti a percorsi sospetti (%TEMP%, %APPDATA%) richiede un'indagine.

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Log degli eventi di Windows

Il registro eventi di Windows registra gli eventi di sistema, di sicurezza e delle applicazioni. Per l'analisi forense della sicurezza, il registro eventi di sicurezza è il più importante: acquisisce gli eventi di autenticazione, le modifiche alla gestione degli account, l'uso dei privilegi e le modifiche ai criteri. Percorso principale: %SystemRoot%\System32\winevt\Logs\. I registri degli eventi usano un formato binario (.evtx) leggibile con Event Viewer o con strumenti forensi. Gli aggressori tentano spesso di cancellare i registri degli eventi; tuttavia, la cancellazione del registro di sicurezza genera a sua volta l'ID evento 1102, che dovrebbe attivare immediatamente un avviso.

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Tipi di accesso nell'ID evento 4624

L'ID evento 4624 (accesso riuscito) include un campo tipo di accesso che rivela COME è avvenuto l'accesso. I tipi di accesso hanno un'importante rilevanza forense: Tipo 2 = interattivo (utente alla tastiera), Tipo 3 = rete (condivisione di file, API remota), Tipo 4 = batch (attività pianificata), Tipo 5 = servizio (servizio avviato), Tipo 7 = sblocco, Tipo 10 = interattivo remoto (RDP), Tipo 11 = credenziali memorizzate nella cache. Gli accessi di rete (tipo 3) provenienti da indirizzi IP esterni indicano un movimento laterale o un accesso remoto.

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

File Prefetch di Windows

I file Prefetch (%SystemRoot%\Prefetch\*.pf) vengono creati da Windows per accelerare l'avvio delle applicazioni memorizzando nella cache i dati relativi ai programmi eseguiti di recente. Ogni file Prefetch registra: il nome dell'eseguibile, il percorso completo, l'ora dell'ultima esecuzione, fino a 8 timestamp di esecuzione (in Windows 8 e versioni successive), il numero di esecuzioni e i file e le directory a cui l'eseguibile ha fatto riferimento. In ambito forense, Prefetch dimostra che un programma è stato eseguito anche se il programma stesso è stato eliminato, un elemento fondamentale per dimostrare l'esecuzione di malware.

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache e Amcache

Shimcache (AppCompatCache) registra gli eseguibili eseguiti sul sistema e viene memorizzato nel Registro di sistema in HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. Acquisisce il percorso del file e l'ora dell'ultima modifica. Amcache.hve (in %SystemRoot%\AppCompat\Programs\) è un hive del Registro di sistema che registra i programmi eseguiti, il relativo hash SHA-1 e la prima volta in cui sono stati eseguiti. Entrambi sono preziosi per dimostrare l'esecuzione di malware anche quando il file del malware è stato eliminato.

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Analisi forense degli eventi di Windows: movimento laterale

Rilevare il movimento laterale richiede la correlazione degli eventi tra più sistemi. Schemi chiave: l'evento 4648 (accesso con credenziali esplicite) sul sistema di origine mostra che l'aggressore usa runas o strumenti Pass-the-Hash. L'evento 4624 di tipo 3 sul sistema di destinazione mostra l'avvenuta autenticazione di rete. L'evento 7045 (nuovo servizio installato) sulla destinazione mostra l'instaurazione della persistenza da parte dell'aggressore tramite PsExec o strumenti simili di esecuzione remota. Correlare i timestamp tra i sistemi nel SIEM rivela il percorso del movimento laterale.

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

File LNK e Jump List

I file LNK (collegamenti) vengono creati automaticamente da Windows quando un utente apre un file e registrano il percorso del file di destinazione, le date di creazione e modifica e il numero di serie del volume, anche se il file di destinazione è stato successivamente eliminato. Le Jump List registrano i file consultati di recente e più frequentemente per ogni applicazione e sono memorizzate in %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Questi artefatti rivelano l'accesso dell'aggressore ai file e possono identificare i file esfiltrati o consultati durante un'intrusione, anche dopo che i file stessi sono stati ripuliti.

MFT e recupero dei file eliminati

La Master File Table (MFT) è l'indice del file system NTFS che registra i metadati di ogni file e directory, inclusi quelli eliminati. Quando un file viene «eliminato» in Windows, la voce MFT viene contrassegnata come disponibile per il riutilizzo, ma i dati del file possono rimanere sul disco finché non vengono sovrascritti. Gli strumenti forensi (Autopsy, FTK) possono recuperare le voci MFT dei file eliminati e tentare di recuperarne il contenuto. Ciò è fondamentale per recuperare malware eliminato dagli aggressori, log o file di staging dei dati da esfiltrare.

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

Artefatti del browser e attività degli utenti

I browser Web lasciano artefatti forensi che rivelano l'attività online di aggressori o utenti interni. La cronologia del browser registra gli URL visitati con i timestamp. La cronologia dei download mostra quali file sono stati scaricati dal Web. I file memorizzati nella cache possono contenere copie di pagine Web o file visualizzati dall'aggressore. Le credenziali salvate nel browser possono rivelare gli account a cui l'aggressore ha effettuato l'accesso. Questi artefatti sono memorizzati nelle directory dei profili (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) e possono essere analizzati con strumenti come ChromeCacheView o BrowsingHistoryView per ricostruire l'attività online dell'aggressore.

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

Verifica rapida

Verificate la vostra comprensione dei concetti di CompTIA Security+ (SY0-701) presentati in questa lezione.

Riepilogo della lezione

In questa lezione avete imparato che: il Registro di sistema di Windows registra i meccanismi di persistenza, la cronologia dei dispositivi USB e l'attività degli utenti in file hive di grande valore forense; gli ID evento 4624/4625/4720/1102 del registro eventi di sicurezza sono fondamentali per l'analisi forense delle autenticazioni e delle attività degli account; e Prefetch, Shimcache e Amcache dimostrano l'esecuzione dei programmi anche dopo l'eliminazione del malware. Nella prossima lezione esamineremo l'analisi forense della rete e della memoria.

Domande Frequenti

La lezione «Artefatti forensi di Windows: registro, log degli eventi e Prefetch» è gratuita?

Sì — il testo completo di «Artefatti forensi di Windows: registro, log degli eventi e Prefetch» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Artefatti forensi di Windows: registro, log degli eventi e Prefetch»?

Identifichi gli artefatti chiave di Windows che rivelano l’attività degli attaccanti — chiavi run del registro, voci del registro eventi Security e file Prefetch che mostrano cosa è stato eseguito e… Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Artefatti forensi di Windows: registro, log degli eventi e Prefetch»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Ordine di volatilità e acquisizione delle evidenze
  2. Catena di custodia e ammissibilità legale
  3. Artefatti forensi di Windows: registro, log degli eventi e Prefetch
  4. Analisi forense della rete e della memoria
← Torna a Security+ Academy