Security+ Academy · Lektion

Windows-forensiska artefakter: registret, händelseloggar och Prefetch

Identifiera viktiga Windows-artefakter som avslöjar angriparaktivitet – környcklar i registret, poster i Security-händelseloggen och Prefetch-filer som visar vad som kördes och när.

Lektion 3 av 413 steg

Windows-forensiska artefakter: registret, händelseloggar och Prefetch är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Varför Windows-artefakter är viktiga

Windows-system skapar omfattande forensiska artefakter som registrerar användaraktivitet, programkörning, filåtkomst och nätverksanslutningar. Dessa artefakter finns eftersom Windows utformades för prestanda och funktionalitet — funktioner som Prefetch (snabbare programstarter) och registret (centraliserad konfiguration) skapar forensiska poster som bieffekter. Skickliga analytiker vet var de ska leta efter bevis som angripare försöker dölja eller radera. Förståelse av Windows-artefakter är grundläggande för forensik på slutpunkter.

Windows-registret som forensisk informationskälla

Windows-registret är en hierarkisk databas som lagrar konfigurationsinställningar för operativsystem och program. Det är en guldgruva för forensiska utredare eftersom det registrerar: filer och URL:er som nyligen har öppnats, USB-enheter som någon gång har anslutits till systemet, installerade program och avinstallationshistorik, poster för automatisk körning och autostart (mekanismer för beständig åtkomst), mönster i användaraktiviteten samt nätverksanslutningar. Registret lagras i hive-filer (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) som finns kvar på disken.

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Registernycklar för beständig åtkomst

Angripare använder registernycklar för automatisk körning för att skapa beständig åtkomst — så att deras skadeprogram startas igen efter en omstart. De vanligaste missbrukade nycklarna finns under HKLM\...\Run (körs för alla användare) och HKCU\...\Run (körs endast för den aktuella användaren). Utredare granskar dessa nycklar efter oväntade poster, och försvarare använder verktyg som Autoruns (Sysinternals) för att inventera posterna och jämföra dem med kända godkända baslinjer. Alla poster som pekar på misstänkta platser (%TEMP%, %APPDATA%) bör utredas.

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Windows händelseloggar

Windows händelselogg registrerar system-, säkerhets- och programhändelser. För säkerhetsforensik är säkerhetshändelseloggen viktigast — den fångar autentiseringshändelser, ändringar av konton, användning av behörigheter och policyändringar. Viktig plats: %SystemRoot%\System32\winevt\Logs\. Händelseloggar använder ett binärt format (.evtx) som kan läsas med Event Viewer eller forensiska verktyg. Angripare försöker ofta rensa händelseloggar — en rensad säkerhetslogg genererar själv Event ID 1102, vilket bör utlösa en omedelbar avisering.

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Inloggningstyper i Event ID 4624

Event ID 4624 (lyckad inloggning) innehåller ett fält för inloggningstyp som visar HUR inloggningen genomfördes. Inloggningstyperna har stor forensisk betydelse: Type 2 = interaktiv (användare vid tangentbordet), Type 3 = nätverk (filresurs, fjärr-API), Type 4 = batch (schemalagd aktivitet), Type 5 = tjänst (tjänst startad), Type 7 = upplåsning, Type 10 = fjärrinteraktiv (RDP), Type 11 = cachade autentiseringsuppgifter. Nätverksinloggningar (typ 3) från externa IP-adresser tyder på lateral förflyttning eller fjärråtkomst.

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

Windows Prefetch-filer

Prefetch-filer (%SystemRoot%\Prefetch\*.pf) skapas av Windows för att snabba upp programstarter genom att cacha data om nyligen körda program. Varje Prefetch-fil registrerar: det körbara programmets namn, den fullständiga sökvägen, den senaste körtiden, upp till 8 tidsstämplar för körning (i Windows 8 och senare), antal körningar samt filer och kataloger som det körbara programmet refererat till. För forensik visar Prefetch att ett program har körts även om själva programmet har raderats — vilket är avgörande för att bevisa att ett skadeprogram har körts.

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache och Amcache

Shimcache (AppCompatCache) registrerar körbara filer som har körts på systemet och lagras i registret på HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. Den fångar filsökvägen och tiden då filen senast ändrades. Amcache.hve (i %SystemRoot%\AppCompat\Programs\) är en registry-hive som registrerar körda program, deras SHA-1-hash och första gången de kördes. Båda är värdefulla för att bevisa att ett skadeprogram har körts, även när skadeprogrammets fil har raderats.

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Forensik av Windows-händelser: lateral förflyttning

För att upptäcka lateral förflyttning måste händelser från flera system korreleras. Viktiga mönster är: Event 4648 (inloggning med uttryckliga autentiseringsuppgifter) på källsystemet visar att angriparen använder runas eller verktyg för Pass-the-Hash. Event 4624 Type 3 på målsystemet visar att nätverksautentiseringen lyckades. Event 7045 (ny tjänst installerad) på målsystemet visar att angriparen har etablerat beständig åtkomst via PsExec eller liknande verktyg för fjärrkörning. Genom att korrelera tidsstämplar mellan systemen i SIEM synliggörs den laterala förflyttningens väg.

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

LNK-filer och hopplistor

LNK-filer (genvägsfiler) skapas automatiskt av Windows när en användare öppnar en fil och registrerar målfilsökvägen, tider för skapande och ändring samt volymens serienummer — även om målfilen sedan har raderats. Hopplistor registrerar filer som nyligen och ofta har öppnats per program och lagras i %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Dessa artefakter visar vilka filer en angripare har öppnat och kan identifiera filer som exfiltrerats eller öppnats under ett intrång, även efter att själva filerna har städats bort.

MFT och återställning av raderade filer

Master File Table (MFT) är NTFS-filsystemets index som registrerar metadata för varje fil och katalog — även raderade filer. När en fil ”raderas” i Windows markeras MFT-posten som tillgänglig för återanvändning, men fildata kan finnas kvar på disken tills den skrivs över. Forensiska verktyg (Autopsy, FTK) kan återställa MFT-poster för raderade filer och försöka återställa deras innehåll. Detta är avgörande för att återställa skadeprogram, loggar eller filer med mellanlagrad exfiltrerad data som angriparen har raderat.

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

Webbläsarartefakter och användaraktivitet

Webbläsare lämnar efter sig forensiska artefakter som visar angripares eller insiders aktivitet på internet. Webbläsarhistoriken registrerar besökta URL:er med tidsstämplar. Nedladdningshistoriken visar vilka filer som hämtats från webben. Cachelagrade filer kan innehålla kopior av webbsidor eller filer som angriparen har tittat på. Sparade autentiseringsuppgifter i webbläsaren kan visa vilka konton angriparen har fått åtkomst till. Dessa artefakter lagras i profilmappen (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) och kan analyseras med verktyg som ChromeCacheView eller BrowsingHistoryView för att återskapa angriparens aktivitet på internet.

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

Snabbtest

Testa Er förståelse av begreppen i CompTIA Security+ (SY0-701) från den här lektionen.

Lektionssammanfattning

I den här lektionen har Ni lärt Er att: Windows-registret registrerar mekanismer för beständig åtkomst, USB-historik och användaraktivitet i forensiskt värdefulla hive-filer, händelse-ID:n 4624/4625/4720/1102 i säkerhetshändelseloggen är avgörande för forensik av autentisering och kontoaktivitet, och Prefetch, Shimcache och Amcache visar att program har körts även efter att skadeprogram har raderats. Härnäst utforskar vi nätverks- och minnesforensik.

Gratis att börja

Lär dig Security+ Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Windows-forensiska artefakter: registret, händelseloggar och Prefetch” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Windows-forensiska artefakter: registret, händelseloggar och Prefetch”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Windows-forensiska artefakter: registret, händelseloggar och Prefetch”?

Identifiera viktiga Windows-artefakter som avslöjar angriparaktivitet – környcklar i registret, poster i Security-händelseloggen och Prefetch-filer som visar vad som kördes och när. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?

Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.

Hur lång tid tar lektionen ”Windows-forensiska artefakter: registret, händelseloggar och Prefetch”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Security+ Academy-lektionen?

Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Flyktighetsordning och insamling av bevis
  2. Beviskedja och rättslig användbarhet
  3. Windows-forensiska artefakter: registret, händelseloggar och Prefetch
  4. Nätverks- och minnesforensik
← Tillbaka till Security+ Academy