วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch
ระบุวัตถุพยานสำคัญของ Windows ที่เปิดเผยกิจกรรมของผู้โจมตี ได้แก่ คีย์เรียกใช้ในรีจิสทรี รายการในบันทึกเหตุการณ์ Security และไฟล์ Prefetch ที่แสดงว่าอะไรทำงานและทำงานเมื่อใด
วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดร่องรอยของ Windows จึงมีความสำคัญ
ระบบ Windows สร้างร่องรอยทางนิติวิทยาศาสตร์จำนวนมาก ซึ่งบันทึกกิจกรรมของผู้ใช้ การเรียกใช้โปรแกรม การเข้าถึงไฟล์ และการเชื่อมต่อเครือข่าย ร่องรอยเหล่านี้มีอยู่เนื่องจาก Windows ได้รับการออกแบบมาเพื่อประสิทธิภาพและการทำงาน ฟีเจอร์ต่าง ๆ เช่น Prefetch (ช่วยให้เปิดแอปได้เร็วขึ้น) และรีจิสทรี (การกำหนดค่ารวมศูนย์) สร้างบันทึกทางนิติวิทยาศาสตร์ขึ้นเป็นผลข้างเคียง นักวิเคราะห์ที่มีทักษะย่อมรู้ว่าควรค้นหาหลักฐานที่ผู้โจมตีพยายามซ่อนหรือลบไว้ที่ใด การทำความเข้าใจร่องรอยของ Windows เป็นพื้นฐานสำคัญของนิติวิทยาศาสตร์ปลายทาง
รีจิสทรีของ Windows ในฐานะแหล่งหลักฐานทางนิติวิทยาศาสตร์
รีจิสทรีของ Windows คือฐานข้อมูลแบบลำดับชั้นที่จัดเก็บการตั้งค่าการกำหนดค่าของ OS และแอปพลิเคชัน รีจิสทรีเป็นแหล่งข้อมูลสำคัญสำหรับผู้สืบสวนทางนิติวิทยาศาสตร์ เพราะบันทึกสิ่งต่าง ๆ ต่อไปนี้: ไฟล์และ URL ที่เข้าถึงล่าสุด อุปกรณ์ USB ที่เคยเชื่อมต่อกับระบบ โปรแกรมที่ติดตั้งและประวัติการถอนการติดตั้ง รายการเรียกใช้โดยอัตโนมัติ/เริ่มต้นระบบ (กลไกการคงอยู่) รูปแบบกิจกรรมของผู้ใช้ และการเชื่อมต่อเครือข่าย รีจิสทรีจัดเก็บอยู่ในไฟล์กลุ่มรีจิสทรี (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) ซึ่งคงอยู่บนดิสก์
# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services (services/drivers)
# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU
# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTORคีย์การคงอยู่ในรีจิสทรี
ผู้โจมตีใช้ คีย์เรียกใช้โดยอัตโนมัติในรีจิสทรี เพื่อสร้างการคงอยู่ ทำให้มัลแวร์ของตนเปิดทำงานอีกครั้งหลังรีบูต คีย์ที่ถูกใช้ในทางที่ผิดบ่อยที่สุดอยู่ภายใต้ HKLM\...\Run (ทำงานสำหรับผู้ใช้ทั้งหมด) และ HKCU\...\Run (ทำงานเฉพาะผู้ใช้ปัจจุบัน) ผู้สืบสวนตรวจสอบคีย์เหล่านี้เพื่อหารายการที่ไม่คาดคิด ส่วนผู้ป้องกันใช้เครื่องมืออย่าง Autoruns (Sysinternals) เพื่อแจกแจงรายการและเปรียบเทียบกับค่าพื้นฐานที่ทราบว่าปลอดภัย รายการใดก็ตามที่ชี้ไปยังตำแหน่งน่าสงสัย (%TEMP%, %APPDATA%) ควรได้รับการตรวจสอบ
# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'
# Autoruns.exe (Sysinternals) shows ALL autostart locationsบันทึกเหตุการณ์ของ Windows
บันทึกเหตุการณ์ของ Windows บันทึกเหตุการณ์ของระบบ ความปลอดภัย และแอปพลิเคชัน สำหรับนิติวิทยาศาสตร์ด้านความปลอดภัย บันทึกเหตุการณ์ด้านความปลอดภัย มีความสำคัญที่สุด โดยบันทึกเหตุการณ์การพิสูจน์ตัวตน การเปลี่ยนแปลงการจัดการบัญชี การใช้สิทธิ์ และการเปลี่ยนแปลงนโยบาย ตำแหน่งสำคัญ: %SystemRoot%\System32\winevt\Logs\ บันทึกเหตุการณ์ใช้รูปแบบไบนารี (.evtx) ซึ่งอ่านได้ด้วย Event Viewer หรือเครื่องมือทางนิติวิทยาศาสตร์ ผู้โจมตีมักพยายามล้างบันทึกเหตุการณ์ การล้างบันทึก Security เองจะสร้าง Event ID 1102 ซึ่งควรทำให้เกิดการแจ้งเตือนทันที
# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
Select-Object TimeCreated, Message |
Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }
# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)ประเภท Logon ใน Event ID 4624
Event ID 4624 (Successful Logon) มีฟิลด์ ประเภท Logon ซึ่งแสดงให้เห็นว่า Logon เกิดขึ้น HOW ประเภท Logon มีความหมายสำคัญทางนิติวิทยาศาสตร์: Type 2 = แบบโต้ตอบ (ผู้ใช้อยู่ที่แป้นพิมพ์), Type 3 = เครือข่าย (การแชร์ไฟล์ API ระยะไกล), Type 4 = งานแบบกลุ่ม (งานตามกำหนดเวลา), Type 5 = บริการ (เริ่มบริการ), Type 7 = ปลดล็อก, Type 10 = แบบโต้ตอบระยะไกล (RDP), Type 11 = ข้อมูลประจำตัวที่แคชไว้ การ Logon ผ่านเครือข่าย (Type 3) ที่ปรากฏจาก IP ภายนอกบ่งชี้ถึงการเคลื่อนที่ด้านข้างหรือการเข้าถึงระยะไกล
# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
Where-Object {
$msg = $_.Message
$msg -match 'Logon Type:\s+10' -and
$msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
} |
Select-Object TimeCreated, Messageไฟล์ Prefetch ของ Windows
ไฟล์ Prefetch (%SystemRoot%\Prefetch\*.pf) ถูกสร้างโดย Windows เพื่อเร่งการเปิดแอปพลิเคชัน ด้วยการแคชข้อมูลเกี่ยวกับโปรแกรมที่เพิ่งเรียกใช้ ไฟล์ Prefetch แต่ละไฟล์บันทึกข้อมูลต่อไปนี้: ชื่อไฟล์ปฏิบัติการ พาธเต็ม เวลาเรียกใช้ล่าสุด การประทับเวลาการเรียกใช้สูงสุด 8 ครั้ง (ใน Windows 8 ขึ้นไป) จำนวนครั้งที่เรียกใช้ และไฟล์กับไดเรกทอรีที่ไฟล์ปฏิบัติการอ้างอิง สำหรับงานนิติวิทยาศาสตร์ Prefetch ยืนยันได้ว่าโปรแกรมเคยถูกเรียกใช้ แม้ตัวโปรแกรมจะถูกลบไปแล้ว ซึ่งมีความสำคัญอย่างยิ่งต่อการพิสูจน์การเรียกใช้มัลแวร์
# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
Select-Object Name, LastWriteTime, Length |
Sort-Object LastWriteTime -Descending
# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output
# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during executionShimcache และ Amcache
Shimcache (AppCompatCache) บันทึกไฟล์ปฏิบัติการที่ถูกเรียกใช้บนระบบ โดยจัดเก็บไว้ในรีจิสทรีที่ HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache ซึ่งบันทึกพาธไฟล์และเวลาที่แก้ไขล่าสุด Amcache.hve (ใน %SystemRoot%\AppCompat\Programs\) คือกลุ่มรีจิสทรีที่บันทึกโปรแกรมที่ถูกเรียกใช้ แฮช SHA-1 ของโปรแกรม และครั้งแรกที่โปรแกรมถูกเรียกใช้ ทั้งสองอย่างมีคุณค่าในการพิสูจน์การเรียกใช้มัลแวร์ แม้ไฟล์มัลแวร์จะถูกลบไปแล้ว
# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics
# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
--csv C:\forensics
# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)นิติวิทยาศาสตร์จากเหตุการณ์ของ Windows: การเคลื่อนที่ด้านข้าง
การตรวจจับการเคลื่อนที่ด้านข้างจำเป็นต้องเชื่อมโยงเหตุการณ์จากหลายระบบเข้าด้วยกัน รูปแบบสำคัญ ได้แก่ Event 4648 (Logon ด้วยข้อมูลประจำตัวที่ระบุอย่างชัดเจน) บนระบบต้นทาง แสดงว่าผู้โจมตีใช้เครื่องมือ runas หรือ Pass-the-Hash Event 4624 Type 3 บนระบบเป้าหมาย แสดงการพิสูจน์ตัวตนผ่านเครือข่ายที่สำเร็จ Event 7045 (ติดตั้งบริการใหม่) บนระบบเป้าหมาย แสดงการสร้างการคงอยู่ของผู้โจมตีผ่าน PsExec หรือเครื่องมือเรียกใช้ระยะไกลที่คล้ายกัน การเชื่อมโยงการประทับเวลาระหว่างระบบใน SIEM ช่วยเปิดเผยเส้นทางการเคลื่อนที่ด้านข้าง
# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)
# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
Where-Object { $_.Message -match 'PSEXESVC' } |
Select-Object TimeCreated, Messageไฟล์ LNK และรายการข้ามไปยังไฟล์ล่าสุด
ไฟล์ LNK (ทางลัด) ถูกสร้างโดย Windows โดยอัตโนมัติเมื่อผู้ใช้เปิดไฟล์ โดยบันทึกพาธไฟล์เป้าหมาย เวลา creation และเวลาที่แก้ไข รวมถึงหมายเลขประจำเครื่องข้อมูล แม้ไฟล์เป้าหมายจะถูกลบไปแล้วก็ตาม รายการข้ามไปยังไฟล์ล่าสุด บันทึกไฟล์ที่เข้าถึงล่าสุดและบ่อยครั้งแยกตามแอปพลิเคชัน โดยจัดเก็บไว้ใน %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ ร่องรอยเหล่านี้เปิดเผยการเข้าถึงไฟล์ของผู้โจมตี และช่วยระบุไฟล์ที่ถูกนำออกไปหรือเข้าถึงระหว่างการบุกรุก แม้ไฟล์เหล่านั้นจะถูกล้างออกไปแล้ว
MFT และการกู้คืนไฟล์ที่ถูกลบ
ตารางไฟล์หลัก (MFT) คือดัชนีระบบไฟล์ NTFS ที่บันทึกข้อมูลเมทาดาทาสำหรับไฟล์และไดเรกทอรีทุกรายการ รวมถึงไฟล์ที่ถูกลบ เมื่อไฟล์ถูก 'ลบ' ใน Windows รายการ MFT จะถูกทำเครื่องหมายว่าพร้อมนำกลับมาใช้ใหม่ แต่ข้อมูลไฟล์อาจยังคงอยู่บนดิสก์จนกว่าจะถูกเขียนทับ เครื่องมือทางนิติวิทยาศาสตร์ (Autopsy, FTK) สามารถกู้คืนรายการ MFT ของไฟล์ที่ถูกลบและพยายามกู้คืนเนื้อหาได้ กระบวนการนี้มีความสำคัญต่อการกู้คืนมัลแวร์ บันทึก หรือไฟล์พักข้อมูลที่ผู้โจมตีลบไว้
# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*' # deleted files marked with *
# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file
# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_outputร่องรอยเบราว์เซอร์และกิจกรรมของผู้ใช้
เว็บเบราว์เซอร์ทิ้งร่องรอยทางนิติวิทยาศาสตร์ที่เปิดเผยกิจกรรมออนไลน์ของผู้โจมตีหรือบุคคลภายใน ประวัติเบราว์เซอร์ บันทึก URL ที่เข้าชมพร้อมการประทับเวลา ประวัติการดาวน์โหลด แสดงไฟล์ที่ดึงมาจากเว็บ ไฟล์แคช อาจมีสำเนาหน้าเว็บหรือไฟล์ที่ผู้โจมตีเปิดดู ข้อมูลประจำตัวที่บันทึกไว้ ในเบราว์เซอร์อาจเปิดเผยบัญชีที่ผู้โจมตีเข้าถึง ร่องรอยเหล่านี้จัดเก็บอยู่ในไดเรกทอรีโปรไฟล์ (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) และสามารถแยกวิเคราะห์ด้วยเครื่องมืออย่าง ChromeCacheView หรือ BrowsingHistoryView เพื่อสร้างกิจกรรมออนไลน์ของผู้โจมตีขึ้นใหม่
# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)
# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'
# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite
# BrowsingHistoryView.exe (Nirsoft) parses all browsers at onceตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า: รีจิสทรีของ Windows บันทึกกลไกการคงอยู่ ประวัติ USB และกิจกรรมของผู้ใช้ไว้ในไฟล์กลุ่มรีจิสทรีที่มีคุณค่าทางนิติวิทยาศาสตร์ Security Event Log Event IDs 4624/4625/4720/1102 มีความสำคัญอย่างยิ่งต่อนิติวิทยาศาสตร์ของการพิสูจน์ตัวตนและกิจกรรมบัญชี และ Prefetch, Shimcache และ Amcache ยืนยันการเรียกใช้โปรแกรมได้ แม้มัลแวร์จะถูกลบไปแล้ว ถัดไป เราจะสำรวจนิติวิทยาศาสตร์ด้านเครือข่ายและหน่วยความจำ
คำถามที่พบบ่อย
บทเรียน “วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch”
ระบุวัตถุพยานสำคัญของ Windows ที่เปิดเผยกิจกรรมของผู้โจมตี ได้แก่ คีย์เรียกใช้ในรีจิสทรี รายการในบันทึกเหตุการณ์ Security และไฟล์ Prefetch ที่แสดงว่าอะไรทำงานและทำงานเมื่อใด คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม
ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ลำดับความผันผวนและการเก็บรวบรวมหลักฐาน
- สายโซ่การครอบครองหลักฐานและการรับฟังในศาล
- วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch
- นิติวิทยาศาสตร์เครือข่ายและหน่วยความจำ