Cloud & IT Cert Prep · leksjon

Windows-rettsmedisinske artefakter: register, hendelseslogger og Prefetch

Identifiser viktige Windows-artefakter som avslører angriperaktivitet – registernøkler for oppstart, oppføringer i sikkerhetshendelsesloggen og Prefetch-filer som viser hva som ble kjørt og når.

Leksjon 3 av 413 trinn

Windows-rettsmedisinske artefakter: register, hendelseslogger og Prefetch er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hvorfor Windows-artefakter er viktige

Windows-systemer genererer omfattende rettsmedisinske artefakter som registrerer brukeraktivitet, programkjøring, filtilgang og nettverkstilkoblinger. Disse artefaktene finnes fordi Windows er utformet for ytelse og funksjonalitet – funksjoner som Prefetch (raskere oppstart av apper) og registeret (sentralisert konfigurasjon) oppretter rettsmedisinske spor som bivirkninger. Dyktige analytikere vet hvor de skal lete etter bevis som angripere forsøker å skjule eller slette. Forståelse av Windows-artefakter er grunnleggende for endepunktetterforskning.

Windows-registeret som rettsmedisinsk kilde

Windows-registeret er en hierarkisk database som lagrer konfigurasjonsinnstillinger for operativsystemet og applikasjoner. Det er en gullgruve for rettsmedisinske etterforskere fordi det registrerer: nylig åpnede filer og besøkte URL-er, USB-enheter som noen gang har vært koblet til systemet, installerte programmer og avinstalleringshistorikk, oppføringer for automatisk kjøring og oppstart (mekanismer for vedvarende tilstedeværelse), mønstre i brukeraktivitet og nettverkstilkoblinger. Registeret lagres i hive-filer (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) som blir liggende på disken.

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Registernøkler for vedvarende tilstedeværelse

Angripere bruker registernøkler for automatisk kjøring til å etablere vedvarende tilstedeværelse – slik at skadevaren startes på nytt etter en omstart. De vanligste misbrukte nøklene ligger under HKLM\...\Run (kjøres for alle brukere) og HKCU\...\Run (kjøres bare for den gjeldende brukeren). Etterforskere undersøker disse nøklene for uventede oppføringer, og forsvarere bruker verktøy som Autoruns (Sysinternals) til å kartlegge og sammenligne dem med kjente, godkjente grunnlinjer. Alle oppføringer som peker til mistenkelige plasseringer (%TEMP%, %APPDATA%) bør undersøkes.

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Windows-hendelseslogger

Windows-hendelsesloggen registrerer system-, sikkerhets- og applikasjonshendelser. For sikkerhetsrelatert etterforskning er sikkerhetshendelsesloggen viktigst – den registrerer autentiseringshendelser, endringer i kontoer, bruk av privilegier og policyendringer. Viktig plassering: %SystemRoot%\System32\winevt\Logs\. Hendelseslogger bruker et binært format (.evtx) som kan leses med Event Viewer eller rettsmedisinske verktøy. Angripere forsøker ofte å tømme hendelseslogger – en tømt sikkerhetslogg genererer selv hendelses-ID 1102, noe som bør utløse et umiddelbart varsel.

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Påloggingstyper i hendelses-ID 4624

Hendelses-ID 4624 (vellykket pålogging) inneholder et felt for påloggingstype som viser hvordan påloggingen fant sted. Påloggingstypene har stor rettsmedisinsk betydning: Type 2 = interaktiv (bruker ved tastaturet), Type 3 = nettverk (filressurs, eksternt API), Type 4 = satsvis kjøring (planlagt oppgave), Type 5 = tjeneste (tjeneste startet), Type 7 = opplåsing, Type 10 = ekstern interaktiv (RDP), Type 11 = hurtigbufrede legitimasjonsopplysninger. Nettverkspålogginger (type 3) fra eksterne IP-adresser viser lateral forflytning eller ekstern tilgang.

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

Windows Prefetch-filer

Prefetch-filer (%SystemRoot%\Prefetch\*.pf) opprettes av Windows for å gjøre programoppstarter raskere ved å hurtigbufre data om nylig kjørte programmer. Hver Prefetch-fil registrerer: navnet på den kjørbare filen, den fullstendige banen, tidspunktet for siste kjøring, opptil 8 kjøringstidspunkter (i Windows 8+), antall kjøringer samt filer og kataloger som det kjørbare programmet refererte til. I rettsmedisinsk sammenheng beviser Prefetch at et program ble kjørt, selv om selve programmet er slettet – noe som er avgjørende for å bevise kjøring av skadevare.

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache og Amcache

Shimcache (AppCompatCache) registrerer kjørbare filer som har blitt kjørt på systemet, og lagres i registeret på HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. Den registrerer filbanen og tidspunktet for siste endring. Amcache.hve (i %SystemRoot%\AppCompat\Programs\) er en register-hive som registrerer kjørte programmer, SHA-1-hashen deres og første gang de ble kjørt. Begge er verdifulle for å bevise kjøring av skadevare, selv når skadevarefilen er slettet.

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Etterforskning av Windows-hendelser: lateral forflytning

Det kreves korrelasjon av hendelser på tvers av flere systemer for å oppdage lateral forflytning. Viktige mønstre er: hendelse 4648 (pålogging med eksplisitte legitimasjonsopplysninger) på kildesystemet viser at angriperen bruker runas eller Pass-the-Hash-verktøy. Hendelse 4624 Type 3 på målsystemet viser at nettverksautentiseringen var vellykket. Hendelse 7045 (ny tjeneste installert) på målsystemet viser at angriperen har etablert vedvarende tilstedeværelse via PsExec eller lignende verktøy for ekstern kjøring. Ved å korrelere tidsstempler på tvers av systemer i SIEM-systemet blir banen for den laterale forflytningen synlig.

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

LNK-filer og hopplister

LNK-filer (snarveifiler) opprettes automatisk av Windows når en bruker åpner en fil, og registrerer målfilens filbane, opprettelses- og endringstidspunkter samt volumets serienummer – selv om målfilen senere er slettet. Hopplister registrerer nylig og ofte åpnede filer per applikasjon og lagres i %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Disse artefaktene viser hvilke filer angriperen har åpnet, og kan identifisere filer som ble eksfiltrert eller åpnet under et innbrudd, selv etter at selve filene er ryddet bort.

MFT og gjenoppretting av slettede filer

Master File Table (MFT) er NTFS-filsystemets indeks som registrerer metadata for alle filer og kataloger – inkludert slettede filer. Når en fil «slettes» i Windows, merkes MFT-oppføringen som tilgjengelig for gjenbruk, men fildataene kan bli liggende på disken til de overskrives. Rettsmedisinske verktøy (Autopsy, FTK) kan gjenopprette MFT-oppføringer for slettede filer og forsøke å gjenopprette innholdet. Dette er avgjørende for å gjenopprette skadevare, logger eller filer med iscenesatte data for eksfiltrering som angriperen har slettet.

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

Nettleserartefakter og brukeraktivitet

Nettlesere etterlater rettsmedisinske artefakter som viser angriperes eller interne aktørers aktivitet på nettet. Nettleserhistorikken registrerer besøkte URL-er med tidsstempler. Nedlastingshistorikken viser hvilke filer som ble hentet fra nettet. Bufrede filer kan inneholde kopier av nettsider eller filer angriperen har vist. Lagrede legitimasjonsopplysninger i nettleseren kan vise hvilke kontoer angriperen fikk tilgang til. Disse artefaktene lagres i profilkataloger (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) og kan analyseres med verktøy som ChromeCacheView eller BrowsingHistoryView for å rekonstruere angriperens aktivitet på nettet.

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

Rask kontroll

Test forståelsen Deres av CompTIA Security+- (SY0-701-)begrepene fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at Windows-registeret registrerer mekanismer for vedvarende tilstedeværelse, USB-historikk og brukeraktivitet i rettsmedisinsk verdifulle hive-filer, at hendelses-ID-ene 4624/4625/4720/1102 i sikkerhetshendelsesloggen er avgjørende for rettsmedisinsk analyse av autentisering og kontoaktivitet, og at Prefetch, Shimcache og Amcache beviser programkjøring selv etter at skadevaren er slettet. Deretter skal vi se nærmere på nettverks- og minneetterforskning.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Windows-rettsmedisinske artefakter: register, hendelseslogger og Prefetch» gratis?

Ja – hele teksten i «Windows-rettsmedisinske artefakter: register, hendelseslogger og Prefetch» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Windows-rettsmedisinske artefakter: register, hendelseslogger og Prefetch»?

Identifiser viktige Windows-artefakter som avslører angriperaktivitet – registernøkler for oppstart, oppføringer i sikkerhetshendelsesloggen og Prefetch-filer som viser hva som ble kjørt og når. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Windows-rettsmedisinske artefakter: register, hendelseslogger og Prefetch»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Rekkefølge for flyktighet og innhenting av bevis
  2. Beviskjede og rettslig beviskraft
  3. Windows-rettsmedisinske artefakter: register, hendelseslogger og Prefetch
  4. Nettverks- og minneetterforskning
← Tilbake til Cloud & IT Cert Prep