Артефакты криминалистического анализа Windows: реестр, журналы событий и Prefetch
Научитесь выявлять ключевые артефакты Windows, раскрывающие активность злоумышленников: ключи запуска в реестре, записи журнала событий безопасности и файлы Prefetch, показывающие, что и когда запускалось.
«Артефакты криминалистического анализа Windows: реестр, журналы событий и Prefetch» — бесплатный урок Security+ Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Почему артефакты Windows важны
Системы Windows создают множество ценных для криминалистики артефактов, фиксирующих действия пользователей, выполнение программ, доступ к файлам и сетевые подключения. Эти артефакты существуют потому, что Windows спроектирована с учетом производительности и функциональности: такие возможности, как Prefetch (для ускорения запуска приложений) и реестр (централизованная конфигурация), создают криминалистические записи как побочный эффект. Опытные аналитики знают, где искать доказательства, которые злоумышленники пытаются скрыть или удалить. Понимание артефактов Windows — основа криминалистического анализа конечных точек.
Реестр Windows как источник криминалистических данных
Реестр Windows — это иерархическая база данных, в которой хранятся параметры конфигурации OS и приложений. Для криминалистических следователей это настоящий кладезь данных, поскольку реестр фиксирует: недавно открывавшиеся файлы и URL-адреса, USB-устройства, когда-либо подключавшиеся к системе, установленные программы и историю их удаления, записи автоматического запуска (механизмы закрепления), модели активности пользователей и сетевые подключения. Реестр хранится в файлах кустов (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY), сохраняющихся на диске.
# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services (services/drivers)
# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU
# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTORКлючи закрепления в реестре
Злоумышленники используют ключи автоматического запуска в реестре для закрепления — это обеспечивает повторный запуск вредоносной программы после перезагрузки. Наиболее часто злоупотребляют ключами в разделах HKLM\...\Run (запускается для всех пользователей) и HKCU\...\Run (запускается только для текущего пользователя). Следователи проверяют эти ключи на наличие неожиданных записей, а специалисты по защите используют такие инструменты, как Autoruns (Sysinternals), чтобы перечислять записи и сравнивать их с эталонными заведомо безопасными конфигурациями. Любая запись, указывающая на подозрительные расположения (%TEMP%, %APPDATA%), требует расследования.
# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'
# Autoruns.exe (Sysinternals) shows ALL autostart locationsЖурналы событий Windows
Журнал событий Windows записывает системные события, события безопасности и события приложений. Для криминалистического анализа безопасности наиболее важен журнал событий Security: он фиксирует события аутентификации, изменения управления учетными записями, использование привилегий и изменения политик. Основное расположение: %SystemRoot%\System32\winevt\Logs\. Журналы событий используют двоичный формат (.evtx), который можно читать с помощью Event Viewer или криминалистических инструментов. Злоумышленники часто пытаются очистить журналы событий; сама очистка журнала Security создает Event ID 1102, что должно немедленно вызвать оповещение.
# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
Select-Object TimeCreated, Message |
Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }
# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)Типы входа в Event ID 4624
Event ID 4624 (Successful Logon) содержит поле типа входа, показывающее, HOW был выполнен вход. Типы входа имеют важное криминалистическое значение: Type 2 = интерактивный (пользователь за клавиатурой), Type 3 = сетевой (общая папка, удаленный API), Type 4 = пакетный (запланированная задача), Type 5 = служба (запущена служба), Type 7 = разблокировка, Type 10 = удаленный интерактивный (RDP), Type 11 = кэшированные учетные данные. Сетевые входы (тип 3), выполняемые с внешних IP-адресов, указывают на горизонтальное перемещение или удаленный доступ.
# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
Where-Object {
$msg = $_.Message
$msg -match 'Logon Type:\s+10' -and
$msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
} |
Select-Object TimeCreated, MessageФайлы Prefetch Windows
Файлы Prefetch (%SystemRoot%\Prefetch\*.pf) создаются Windows для ускорения запуска приложений путем кэширования данных о недавно выполненных программах. Каждый файл Prefetch содержит: имя исполняемого файла, полный путь, время последнего запуска, до 8 временных отметок выполнения (в Windows 8 и более новых версиях), количество запусков, а также файлы и каталоги, к которым обращался исполняемый файл. В криминалистике Prefetch подтверждает факт выполнения программы, даже если сама программа была удалена, что особенно важно для доказательства запуска вредоносного ПО.
# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
Select-Object Name, LastWriteTime, Length |
Sort-Object LastWriteTime -Descending
# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output
# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during executionShimcache и Amcache
Shimcache (AppCompatCache) записывает исполняемые файлы, запускавшиеся в системе, и хранится в реестре по адресу HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. В записи указываются путь к файлу и время последнего изменения. Amcache.hve (в %SystemRoot%\AppCompat\Programs\) — это куст реестра, в котором записываются выполненные программы, их хеш SHA-1 и время первого запуска. Оба артефакта ценны для подтверждения запуска вредоносного ПО, даже если файл вредоносной программы был удален.
# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics
# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
--csv C:\forensics
# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)Криминалистический анализ событий Windows: горизонтальное перемещение
Для обнаружения горизонтального перемещения необходимо сопоставлять события в нескольких системах. Ключевые признаки: Event 4648 (Logon с явными учетными данными) в исходной системе показывает, что злоумышленник использовал runas или инструменты Pass-the-Hash. Event 4624 Type 3 в целевой системе показывает успешную сетевую аутентификацию. Event 7045 (установлена новая служба) в целевой системе свидетельствует о закреплении злоумышленника с помощью PsExec или аналогичных инструментов удаленного выполнения. Сопоставление временных меток в разных системах в SIEM позволяет выявить путь горизонтального перемещения.
# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)
# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
Where-Object { $_.Message -match 'PSEXESVC' } |
Select-Object TimeCreated, MessageФайлы LNK и списки переходов
Файлы LNK (ярлыки) автоматически создаются Windows, когда пользователь открывает файл, и записывают путь к целевому файлу, время создания и изменения, а также серийный номер тома — даже если целевой файл впоследствии был удален. Списки переходов записывают недавно и часто открывавшиеся файлы для каждого приложения и хранятся в %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Эти артефакты раскрывают доступ злоумышленника к файлам и позволяют определить файлы, которые были похищены или открыты во время вторжения, даже после очистки самих файлов.
MFT и восстановление удаленных файлов
Главная файловая таблица (MFT) — это индекс файловой системы NTFS, содержащий метаданные каждого файла и каталога, включая удаленные файлы. Когда файл «удаляется» в Windows, запись MFT помечается как доступная для повторного использования, но данные файла могут оставаться на диске до тех пор, пока не будут перезаписаны. Криминалистические инструменты (Autopsy, FTK) могут восстанавливать записи MFT удаленных файлов и пытаться восстановить их содержимое. Это особенно важно для восстановления удаленного злоумышленниками вредоносного ПО, журналов или промежуточных файлов с данными, подготовленными к выводу.
# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*' # deleted files marked with *
# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file
# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_outputАртефакты браузера и активность пользователей
Веб-браузеры оставляют криминалистические артефакты, раскрывающие действия злоумышленника или инсайдера в сети. История браузера записывает посещенные URL-адреса и временные метки. История загрузок показывает, какие файлы были получены из интернета. Кэшированные файлы могут содержать копии веб-страниц или файлов, просмотренных злоумышленником. Сохраненные учетные данные в браузере могут показать, к каким учетным записям обращался злоумышленник. Эти артефакты хранятся в каталогах профилей (%LOCALAPPDATA%\Google\Chrome\User Data\Default\), и их можно разобрать с помощью таких инструментов, как ChromeCacheView или BrowsingHistoryView, чтобы восстановить картину действий злоумышленника в сети.
# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)
# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'
# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite
# BrowsingHistoryView.exe (Nirsoft) parses all browsers at onceБыстрая проверка
Проверьте понимание концепций CompTIA Security+ (SY0-701), изученных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что реестр Windows записывает механизмы закрепления, историю USB-подключений и активность пользователей в ценных для криминалистики файлах кустов, идентификаторы событий Security 4624/4625/4720/1102 имеют критическое значение для криминалистического анализа аутентификации и активности учетных записей, а Prefetch, Shimcache и Amcache подтверждают выполнение программ даже после удаления вредоносного ПО. Далее мы рассмотрим криминалистический анализ сетей и памяти.
Изучай Security+ Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 30
- Уроки
- 120
Часто задаваемые вопросы
Урок «Артефакты криминалистического анализа Windows: реестр, журналы событий и Prefetch» бесплатный?
Да — полный текст урока «Артефакты криминалистического анализа Windows: реестр, журналы событий и Prefetch» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Артефакты криминалистического анализа Windows: реестр, журналы событий и Prefetch»?
Научитесь выявлять ключевые артефакты Windows, раскрывающие активность злоумышленников: ключи запуска в реестре, записи журнала событий безопасности и файлы Prefetch, показывающие, что и когда запуск… Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Артефакты криминалистического анализа Windows: реестр, журналы событий и Prefetch»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Порядок изменчивости и получение доказательств
- Цепочка хранения и юридическая допустимость
- Артефакты криминалистического анализа Windows: реестр, журналы событий и Prefetch
- Сетевая и оперативная криминалистика