0Pricing
Cloud & IT Cert Prep · Lekcja

Artefakty kryminalistyczne systemu Windows: rejestr, dzienniki zdarzeń i Prefetch

Zidentyfikują Państwo kluczowe artefakty systemu Windows ujawniające działania atakującego — klucze uruchamiania w rejestrze, wpisy dziennika zdarzeń Security i pliki Prefetch pokazujące, co zostało uruchomione i kiedy.

Artefakty kryminalistyczne systemu Windows: rejestr, dzienniki zdarzeń i Prefetch to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Dlaczego artefakty systemu Windows mają znaczenie

Systemy Windows generują bogate artefakty kryminalistyczne, które rejestrują aktywność użytkowników, wykonywanie programów, dostęp do plików i połączenia sieciowe. Artefakty te istnieją, ponieważ system Windows zaprojektowano z myślą o wydajności i funkcjonalności — funkcje takie jak Prefetch (szybsze uruchamianie aplikacji) i rejestr (scentralizowana konfiguracja) tworzą przy okazji zapisy przydatne w kryminalistyce. Doświadczeni analitycy wiedzą, gdzie szukać dowodów, które atakujący próbują ukryć lub usunąć. Zrozumienie artefaktów systemu Windows ma podstawowe znaczenie dla kryminalistyki punktów końcowych.

Rejestr Windows jako źródło danych kryminalistycznych

Rejestr Windows to hierarchiczna baza danych przechowująca ustawienia konfiguracji systemu operacyjnego i aplikacji. Jest kopalnią informacji dla śledczych zajmujących się kryminalistyką, ponieważ rejestruje: ostatnio otwierane pliki i odwiedzane adresy URL, urządzenia USB kiedykolwiek podłączone do systemu, zainstalowane programy i historię ich odinstalowywania, wpisy automatycznego uruchamiania i uruchamiania przy starcie (mechanizmy utrzymywania dostępu), wzorce aktywności użytkowników oraz połączenia sieciowe. Rejestr jest przechowywany na dysku w plikach hive (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY).

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Klucze rejestru zapewniające utrzymywanie dostępu

Atakujący używają kluczy rejestru automatycznego uruchamiania, aby zapewnić sobie utrzymywanie dostępu — dzięki temu ich złośliwe oprogramowanie uruchamia się ponownie po restarcie. Najczęściej wykorzystywane klucze znajdują się pod HKLM\...\Run (uruchamiane dla wszystkich użytkowników) i HKCU\...\Run (uruchamiane tylko dla bieżącego użytkownika). Śledczy analizują te klucze w poszukiwaniu nieoczekiwanych wpisów, a obrońcy używają narzędzi takich jak Autoruns (Sysinternals), aby je wyliczyć i porównać ze znanymi poprawnymi wzorcami bazowymi. Każdy wpis wskazujący podejrzaną lokalizację (%TEMP%, %APPDATA%) wymaga zbadania.

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Dzienniki zdarzeń systemu Windows

Dziennik zdarzeń systemu Windows rejestruje zdarzenia systemowe, związane z bezpieczeństwem i dotyczące aplikacji. W kryminalistyce bezpieczeństwa najważniejszy jest dziennik zdarzeń zabezpieczeń — rejestruje zdarzenia uwierzytelniania, zmiany w zarządzaniu kontami, użycie uprawnień i zmiany zasad. Kluczowa lokalizacja: %SystemRoot%\System32\winevt\Logs\. Dzienniki zdarzeń używają formatu binarnego (.evtx), który można odczytać za pomocą Event Viewer lub narzędzi kryminalistycznych. Atakujący często próbują wyczyścić dzienniki zdarzeń — samo wyczyszczenie dziennika zabezpieczeń generuje zdarzenie o identyfikatorze 1102, co powinno wywołać natychmiastowy alert.

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Typy logowania w zdarzeniu o identyfikatorze 4624

Zdarzenie o identyfikatorze 4624 (pomyślne logowanie) zawiera pole typu logowania, które ujawnia, W JAKI SPOSÓB doszło do logowania. Typy logowania mają istotne znaczenie kryminalistyczne: Typ 2 = interaktywne (użytkownik przy klawiaturze), Typ 3 = sieciowe (udział plików, zdalne API), Typ 4 = wsadowe (zadanie zaplanowane), Typ 5 = usługa (uruchomiona usługa), Typ 7 = odblokowanie, Typ 10 = zdalne interaktywne (RDP), Typ 11 = poświadczenia buforowane. Logowania sieciowe (typ 3) pochodzące z zewnętrznych adresów IP wskazują na ruch boczny lub zdalny dostęp.

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

Pliki Prefetch systemu Windows

Pliki Prefetch (%SystemRoot%\Prefetch\*.pf) są tworzone przez system Windows w celu przyspieszenia uruchamiania aplikacji poprzez buforowanie danych o ostatnio wykonywanych programach. Każdy plik Prefetch rejestruje: nazwę pliku wykonywalnego, pełną ścieżkę, czas ostatniego uruchomienia, maksymalnie 8 znaczników czasu uruchomienia (w systemie Windows 8 i nowszych), liczbę uruchomień oraz pliki i katalogi, do których odwoływał się plik wykonywalny. W kryminalistyce Prefetch potwierdza wykonanie programu, nawet jeśli sam program został usunięty — ma to kluczowe znaczenie dla wykazania uruchomienia złośliwego oprogramowania.

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache i Amcache

Shimcache (AppCompatCache) rejestruje pliki wykonywalne uruchomione w systemie; dane te są przechowywane w rejestrze pod adresem HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. Rejestruje ścieżkę pliku i czas jego ostatniej modyfikacji. Amcache.hve (w lokalizacji %SystemRoot%\AppCompat\Programs\) to hive rejestru rejestrujący uruchomione programy, ich skrót SHA-1 oraz czas pierwszego uruchomienia. Oba artefakty są cenne przy potwierdzaniu uruchomienia złośliwego oprogramowania, nawet gdy plik tego oprogramowania został usunięty.

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Kryminalistyczna analiza zdarzeń systemu Windows: ruch boczny

Wykrywanie ruchu bocznego wymaga korelowania zdarzeń z wielu systemów. Kluczowe wzorce to: zdarzenie 4648 (logowanie z użyciem jawnych poświadczeń) w systemie źródłowym wskazuje, że atakujący użył narzędzia runas lub narzędzi Pass-the-Hash. Zdarzenie 4624 typu 3 w systemie docelowym wskazuje pomyślne uwierzytelnienie sieciowe. Zdarzenie 7045 (zainstalowano nową usługę) w systemie docelowym wskazuje ustanowienie przez atakującego mechanizmu utrzymywania dostępu za pomocą PsExec lub podobnych narzędzi zdalnego wykonywania. Korelowanie znaczników czasu z wielu systemów w systemie SIEM ujawnia ścieżkę ruchu bocznego.

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

Pliki LNK i listy Jump Lists

Pliki LNK (skrótów) są automatycznie tworzone przez system Windows, gdy użytkownik otwiera plik, i rejestrują ścieżkę docelowego pliku, czasy utworzenia i modyfikacji oraz numer seryjny woluminu — nawet jeśli docelowy plik został później usunięty. Listy Jump Lists rejestrują ostatnio i najczęściej otwierane pliki dla poszczególnych aplikacji; są przechowywane w lokalizacji %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Artefakty te ujawniają dostęp atakującego do plików i mogą wskazać pliki, które zostały wykradzione lub otwarte podczas włamania, nawet po usunięciu samych plików.

MFT i odzyskiwanie usuniętych plików

Master File Table (MFT) to indeks systemu plików NTFS rejestrujący metadane każdego pliku i katalogu — w tym plików usuniętych. Gdy plik zostaje „usunięty” w systemie Windows, wpis MFT jest oznaczany jako dostępny do ponownego użycia, ale dane pliku mogą pozostać na dysku do czasu ich nadpisania. Narzędzia kryminalistyczne (Autopsy, FTK) mogą odzyskać wpisy MFT usuniętych plików i podjąć próbę odzyskania ich zawartości. Ma to kluczowe znaczenie przy odzyskiwaniu usuniętego przez atakującego złośliwego oprogramowania, dzienników lub plików przygotowanych do składowania danych przed eksfiltracją.

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

Artefakty przeglądarek i aktywność użytkownika

Przeglądarki internetowe pozostawiają artefakty kryminalistyczne ujawniające aktywność atakującego lub insidera w sieci. Historia przeglądania rejestruje odwiedzone adresy URL wraz ze znacznikami czasu. Historia pobierania pokazuje, jakie pliki zostały pobrane z sieci. Pliki buforowane mogą zawierać kopie stron internetowych lub plików wyświetlanych przez atakującego. Zapisane poświadczenia w przeglądarce mogą ujawnić konta, do których atakujący uzyskał dostęp. Artefakty te są przechowywane w katalogach profili (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) i można je analizować za pomocą narzędzi takich jak ChromeCacheView lub BrowsingHistoryView, aby odtworzyć aktywność atakującego w sieci.

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

Szybki test

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji nauczysz się, że: rejestr systemu Windows przechowuje mechanizmy utrzymywania dostępu, historię urządzeń USB i aktywność użytkowników w cennych z punktu widzenia kryminalistyki plikach hive, identyfikatory zdarzeń dziennika zabezpieczeń 4624/4625/4720/1102 mają kluczowe znaczenie dla kryminalistycznej analizy uwierzytelniania i aktywności kont, a Prefetch, Shimcache i Amcache potwierdzają wykonanie programu nawet po usunięciu złośliwego oprogramowania. Następnie omówimy kryminalistykę sieciową i analizę pamięci.

Często zadawane pytania

Czy lekcja „Artefakty kryminalistyczne systemu Windows: rejestr, dzienniki zdarzeń i Prefetch” jest bezpłatna?

Tak — pełny tekst „Artefakty kryminalistyczne systemu Windows: rejestr, dzienniki zdarzeń i Prefetch” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Artefakty kryminalistyczne systemu Windows: rejestr, dzienniki zdarzeń i Prefetch”?

Zidentyfikują Państwo kluczowe artefakty systemu Windows ujawniające działania atakującego — klucze uruchamiania w rejestrze, wpisy dziennika zdarzeń Security i pliki Prefetch pokazujące, co zostało… Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Artefakty kryminalistyczne systemu Windows: rejestr, dzienniki zdarzeń i Prefetch”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Kolejność ulotności danych i pozyskiwanie dowodów
  2. Łańcuch dowodowy i dopuszczalność prawna
  3. Artefakty kryminalistyczne systemu Windows: rejestr, dzienniki zdarzeń i Prefetch
  4. Kryminalistyka sieciowa i pamięci
← Powrót do Cloud & IT Cert Prep