0Pricing
Cloud & IT Cert Prep · Aula

Artefatos forenses do Windows: registro, registros de eventos e Prefetch

Identifique artefatos importantes do Windows que revelam atividades de invasores — chaves de execução do registro, entradas do registro de eventos de segurança e arquivos Prefetch que mostram o que foi executado e quando.

Artefatos forenses do Windows: registro, registros de eventos e Prefetch é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Por que os artefatos do Windows são importantes

Os sistemas Windows geram artefatos forenses ricos, que registram a atividade dos usuários, a execução de programas, o acesso a arquivos e as conexões de rede. Esses artefatos existem porque o Windows foi projetado para oferecer desempenho e funcionalidade — recursos como Prefetch (inicialização mais rápida de aplicativos) e o Registro (configuração centralizada) criam registros forenses como efeitos colaterais. Analistas qualificados sabem onde procurar evidências que os invasores tentam ocultar ou excluir. Compreender os artefatos do Windows é fundamental para a perícia de endpoints.

O Registro do Windows como fonte forense

O Registro do Windows é um banco de dados hierárquico que armazena configurações do OS e dos aplicativos. Ele é uma mina de ouro para investigadores forenses porque registra: arquivos e URLs acessados recentemente, dispositivos USB já conectados ao sistema, programas instalados e histórico de desinstalação, entradas de execução automática/inicialização (mecanismos de persistência), padrões de atividade dos usuários e conexões de rede. O registro é armazenado em arquivos de hive (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) que persistem no disco.

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Chaves de persistência do Registro

Os invasores usam chaves de execução automática do registro para estabelecer persistência — garantindo que o malware seja reiniciado após uma reinicialização. As chaves mais frequentemente abusadas estão em HKLM\...\Run (executadas para todos os usuários) e HKCU\...\Run (executadas somente para o usuário atual). Os investigadores examinam essas chaves em busca de entradas inesperadas, e os defensores usam ferramentas como Autoruns (Sysinternals) para enumerá-las e compará-las com linhas de base reconhecidamente boas. Qualquer entrada que aponte para locais suspeitos (%TEMP%, %APPDATA%) merece investigação.

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Registros de eventos do Windows

O registro de eventos do Windows registra eventos do sistema, de Security e de aplicativos. Para a perícia de segurança, o registro de eventos de Security é o mais importante — ele captura eventos de autenticação, alterações no gerenciamento de contas, uso de privilégios e alterações de políticas. Locais principais: %SystemRoot%\System32\winevt\Logs\. Os registros de eventos usam um formato binário (.evtx) que pode ser lido com o Visualizador de Eventos ou ferramentas forenses. Os invasores frequentemente tentam limpar os registros de eventos — o próprio registro de Security limpo gera o Event ID 1102, o que deve disparar um alerta imediato.

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Tipos de logon no Event ID 4624

O Event ID 4624 (Successful Logon) inclui um campo de tipo de logon que revela HOW o logon ocorreu. Os tipos de logon têm grande importância forense: Type 2 = interativo (usuário no teclado), Type 3 = rede (compartilhamento de arquivos, API remota), Type 4 = lote (tarefa agendada), Type 5 = serviço (serviço iniciado), Type 7 = desbloqueio, Type 10 = interativo remoto (RDP), Type 11 = credenciais armazenadas em cache. Logons de rede (tipo 3) originados de IPs externos indicam movimentação lateral ou acesso remoto.

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

Arquivos Prefetch do Windows

Arquivos Prefetch (%SystemRoot%\Prefetch\*.pf) são criados pelo Windows para acelerar a inicialização de aplicativos, armazenando em cache dados sobre programas executados recentemente. Cada arquivo Prefetch registra: o nome do executável, o caminho completo, o último horário de execução, até 8 marcas de tempo de execução (no Windows 8 e posteriores), a contagem de execuções e os arquivos e diretórios referenciados pelo executável. Para a perícia, o Prefetch comprova que um programa foi executado mesmo que o próprio programa tenha sido excluído — algo fundamental para comprovar a execução de malware.

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache e Amcache

Shimcache (AppCompatCache) registra executáveis que foram executados no sistema, armazenados no Registro em HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. Ele captura o caminho do arquivo e o horário da última modificação. Amcache.hve (em %SystemRoot%\AppCompat\Programs\) é um hive do registro que registra programas executados, seu hash SHA-1 e a primeira vez em que foram executados. Ambos são valiosos para comprovar a execução de malware mesmo quando o arquivo de malware foi excluído.

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Perícia de eventos do Windows: movimentação lateral

Detectar movimentação lateral exige correlacionar eventos em vários sistemas. Padrões principais: o Event 4648 (Logon com credenciais explícitas) no sistema de origem mostra o invasor usando runas ou ferramentas de Pass-the-Hash. O Event 4624 Type 3 no sistema de destino mostra a autenticação de rede bem-sucedida. O Event 7045 (Novo serviço instalado) no destino mostra o estabelecimento de persistência pelo invasor via PsExec ou ferramentas semelhantes de execução remota. A correlação dos horários entre os sistemas no SIEM revela o caminho da movimentação lateral.

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

Arquivos LNK e listas de atalhos

Arquivos LNK (atalhos) são criados automaticamente pelo Windows quando um usuário abre um arquivo, registrando o caminho do arquivo de destino, os horários de criação e modificação e o número de série do volume — mesmo que o arquivo de destino tenha sido excluído desde então. As listas de atalhos registram os arquivos acessados recentemente e com frequência por aplicativo, armazenadas em %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Esses artefatos revelam o acesso do invasor a arquivos e podem identificar arquivos que foram exfiltrados ou acessados durante uma invasão, mesmo depois de os próprios arquivos terem sido limpos.

MFT e recuperação de arquivos excluídos

A Master File Table (MFT) é o índice do sistema de arquivos NTFS que registra metadados de cada arquivo e diretório — incluindo arquivos excluídos. Quando um arquivo é “excluído” no Windows, a entrada da MFT é marcada como disponível para reutilização, mas os dados do arquivo podem permanecer no disco até serem sobrescritos. Ferramentas forenses (Autopsy, FTK) podem recuperar entradas da MFT de arquivos excluídos e tentar recuperar seu conteúdo. Isso é fundamental para recuperar malware excluído por invasores, registros ou arquivos de preparação de dados exfiltrados.

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

Artefatos de navegadores e atividade dos usuários

Os navegadores deixam artefatos forenses que revelam a atividade de invasores ou usuários internos na internet. O histórico do navegador registra URLs visitadas com marcas de tempo. O histórico de Downloads mostra quais arquivos foram obtidos da web. Arquivos armazenados em cache podem conter cópias de páginas da web ou arquivos visualizados pelo invasor. As credenciais salvas no navegador podem revelar quais contas o invasor acessou. Esses artefatos são armazenados em diretórios de perfil (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) e podem ser analisados com ferramentas como ChromeCacheView ou BrowsingHistoryView para reconstruir a atividade online do invasor.

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

Verificação rápida

Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o Registro do Windows registra mecanismos de persistência, histórico de USB e atividade dos usuários em arquivos de hive valiosos para a perícia; os IDs de eventos 4624/4625/4720/1102 do registro de eventos de Security são fundamentais para a perícia de autenticação e atividade de contas; e Prefetch, Shimcache e Amcache comprovam a execução de programas mesmo depois que o malware é excluído. A seguir, exploraremos a perícia de rede e memória.

Perguntas Frequentes

A aula “Artefatos forenses do Windows: registro, registros de eventos e Prefetch” é grátis?

Sim — o texto completo de “Artefatos forenses do Windows: registro, registros de eventos e Prefetch” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Artefatos forenses do Windows: registro, registros de eventos e Prefetch”?

Identifique artefatos importantes do Windows que revelam atividades de invasores — chaves de execução do registro, entradas do registro de eventos de segurança e arquivos Prefetch que mostram o que f… Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Artefatos forenses do Windows: registro, registros de eventos e Prefetch”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ordem de volatilidade e aquisição de evidências
  2. Cadeia de custódia e admissibilidade jurídica
  3. Artefatos forenses do Windows: registro, registros de eventos e Prefetch
  4. Perícia forense de rede e memória
← Voltar para Cloud & IT Cert Prep