0Pricing
Security+ Academy · บทเรียน

วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch

ระบุวัตถุพยานสำคัญของ Windows ที่เปิดเผยกิจกรรมของผู้โจมตี ได้แก่ คีย์เรียกใช้ในรีจิสทรี รายการในบันทึกเหตุการณ์ Security และไฟล์ Prefetch ที่แสดงว่าอะไรทำงานและทำงานเมื่อใด

วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดร่องรอยของ Windows จึงมีความสำคัญ

ระบบ Windows สร้างร่องรอยทางนิติวิทยาศาสตร์จำนวนมาก ซึ่งบันทึกกิจกรรมของผู้ใช้ การเรียกใช้โปรแกรม การเข้าถึงไฟล์ และการเชื่อมต่อเครือข่าย ร่องรอยเหล่านี้มีอยู่เนื่องจาก Windows ได้รับการออกแบบมาเพื่อประสิทธิภาพและการทำงาน ฟีเจอร์ต่าง ๆ เช่น Prefetch (ช่วยให้เปิดแอปได้เร็วขึ้น) และรีจิสทรี (การกำหนดค่ารวมศูนย์) สร้างบันทึกทางนิติวิทยาศาสตร์ขึ้นเป็นผลข้างเคียง นักวิเคราะห์ที่มีทักษะย่อมรู้ว่าควรค้นหาหลักฐานที่ผู้โจมตีพยายามซ่อนหรือลบไว้ที่ใด การทำความเข้าใจร่องรอยของ Windows เป็นพื้นฐานสำคัญของนิติวิทยาศาสตร์ปลายทาง

รีจิสทรีของ Windows ในฐานะแหล่งหลักฐานทางนิติวิทยาศาสตร์

รีจิสทรีของ Windows คือฐานข้อมูลแบบลำดับชั้นที่จัดเก็บการตั้งค่าการกำหนดค่าของ OS และแอปพลิเคชัน รีจิสทรีเป็นแหล่งข้อมูลสำคัญสำหรับผู้สืบสวนทางนิติวิทยาศาสตร์ เพราะบันทึกสิ่งต่าง ๆ ต่อไปนี้: ไฟล์และ URL ที่เข้าถึงล่าสุด อุปกรณ์ USB ที่เคยเชื่อมต่อกับระบบ โปรแกรมที่ติดตั้งและประวัติการถอนการติดตั้ง รายการเรียกใช้โดยอัตโนมัติ/เริ่มต้นระบบ (กลไกการคงอยู่) รูปแบบกิจกรรมของผู้ใช้ และการเชื่อมต่อเครือข่าย รีจิสทรีจัดเก็บอยู่ในไฟล์กลุ่มรีจิสทรี (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) ซึ่งคงอยู่บนดิสก์

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

คีย์การคงอยู่ในรีจิสทรี

ผู้โจมตีใช้ คีย์เรียกใช้โดยอัตโนมัติในรีจิสทรี เพื่อสร้างการคงอยู่ ทำให้มัลแวร์ของตนเปิดทำงานอีกครั้งหลังรีบูต คีย์ที่ถูกใช้ในทางที่ผิดบ่อยที่สุดอยู่ภายใต้ HKLM\...\Run (ทำงานสำหรับผู้ใช้ทั้งหมด) และ HKCU\...\Run (ทำงานเฉพาะผู้ใช้ปัจจุบัน) ผู้สืบสวนตรวจสอบคีย์เหล่านี้เพื่อหารายการที่ไม่คาดคิด ส่วนผู้ป้องกันใช้เครื่องมืออย่าง Autoruns (Sysinternals) เพื่อแจกแจงรายการและเปรียบเทียบกับค่าพื้นฐานที่ทราบว่าปลอดภัย รายการใดก็ตามที่ชี้ไปยังตำแหน่งน่าสงสัย (%TEMP%, %APPDATA%) ควรได้รับการตรวจสอบ

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

บันทึกเหตุการณ์ของ Windows

บันทึกเหตุการณ์ของ Windows บันทึกเหตุการณ์ของระบบ ความปลอดภัย และแอปพลิเคชัน สำหรับนิติวิทยาศาสตร์ด้านความปลอดภัย บันทึกเหตุการณ์ด้านความปลอดภัย มีความสำคัญที่สุด โดยบันทึกเหตุการณ์การพิสูจน์ตัวตน การเปลี่ยนแปลงการจัดการบัญชี การใช้สิทธิ์ และการเปลี่ยนแปลงนโยบาย ตำแหน่งสำคัญ: %SystemRoot%\System32\winevt\Logs\ บันทึกเหตุการณ์ใช้รูปแบบไบนารี (.evtx) ซึ่งอ่านได้ด้วย Event Viewer หรือเครื่องมือทางนิติวิทยาศาสตร์ ผู้โจมตีมักพยายามล้างบันทึกเหตุการณ์ การล้างบันทึก Security เองจะสร้าง Event ID 1102 ซึ่งควรทำให้เกิดการแจ้งเตือนทันที

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

ประเภท Logon ใน Event ID 4624

Event ID 4624 (Successful Logon) มีฟิลด์ ประเภท Logon ซึ่งแสดงให้เห็นว่า Logon เกิดขึ้น HOW ประเภท Logon มีความหมายสำคัญทางนิติวิทยาศาสตร์: Type 2 = แบบโต้ตอบ (ผู้ใช้อยู่ที่แป้นพิมพ์), Type 3 = เครือข่าย (การแชร์ไฟล์ API ระยะไกล), Type 4 = งานแบบกลุ่ม (งานตามกำหนดเวลา), Type 5 = บริการ (เริ่มบริการ), Type 7 = ปลดล็อก, Type 10 = แบบโต้ตอบระยะไกล (RDP), Type 11 = ข้อมูลประจำตัวที่แคชไว้ การ Logon ผ่านเครือข่าย (Type 3) ที่ปรากฏจาก IP ภายนอกบ่งชี้ถึงการเคลื่อนที่ด้านข้างหรือการเข้าถึงระยะไกล

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

ไฟล์ Prefetch ของ Windows

ไฟล์ Prefetch (%SystemRoot%\Prefetch\*.pf) ถูกสร้างโดย Windows เพื่อเร่งการเปิดแอปพลิเคชัน ด้วยการแคชข้อมูลเกี่ยวกับโปรแกรมที่เพิ่งเรียกใช้ ไฟล์ Prefetch แต่ละไฟล์บันทึกข้อมูลต่อไปนี้: ชื่อไฟล์ปฏิบัติการ พาธเต็ม เวลาเรียกใช้ล่าสุด การประทับเวลาการเรียกใช้สูงสุด 8 ครั้ง (ใน Windows 8 ขึ้นไป) จำนวนครั้งที่เรียกใช้ และไฟล์กับไดเรกทอรีที่ไฟล์ปฏิบัติการอ้างอิง สำหรับงานนิติวิทยาศาสตร์ Prefetch ยืนยันได้ว่าโปรแกรมเคยถูกเรียกใช้ แม้ตัวโปรแกรมจะถูกลบไปแล้ว ซึ่งมีความสำคัญอย่างยิ่งต่อการพิสูจน์การเรียกใช้มัลแวร์

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache และ Amcache

Shimcache (AppCompatCache) บันทึกไฟล์ปฏิบัติการที่ถูกเรียกใช้บนระบบ โดยจัดเก็บไว้ในรีจิสทรีที่ HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache ซึ่งบันทึกพาธไฟล์และเวลาที่แก้ไขล่าสุด Amcache.hve (ใน %SystemRoot%\AppCompat\Programs\) คือกลุ่มรีจิสทรีที่บันทึกโปรแกรมที่ถูกเรียกใช้ แฮช SHA-1 ของโปรแกรม และครั้งแรกที่โปรแกรมถูกเรียกใช้ ทั้งสองอย่างมีคุณค่าในการพิสูจน์การเรียกใช้มัลแวร์ แม้ไฟล์มัลแวร์จะถูกลบไปแล้ว

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

นิติวิทยาศาสตร์จากเหตุการณ์ของ Windows: การเคลื่อนที่ด้านข้าง

การตรวจจับการเคลื่อนที่ด้านข้างจำเป็นต้องเชื่อมโยงเหตุการณ์จากหลายระบบเข้าด้วยกัน รูปแบบสำคัญ ได้แก่ Event 4648 (Logon ด้วยข้อมูลประจำตัวที่ระบุอย่างชัดเจน) บนระบบต้นทาง แสดงว่าผู้โจมตีใช้เครื่องมือ runas หรือ Pass-the-Hash Event 4624 Type 3 บนระบบเป้าหมาย แสดงการพิสูจน์ตัวตนผ่านเครือข่ายที่สำเร็จ Event 7045 (ติดตั้งบริการใหม่) บนระบบเป้าหมาย แสดงการสร้างการคงอยู่ของผู้โจมตีผ่าน PsExec หรือเครื่องมือเรียกใช้ระยะไกลที่คล้ายกัน การเชื่อมโยงการประทับเวลาระหว่างระบบใน SIEM ช่วยเปิดเผยเส้นทางการเคลื่อนที่ด้านข้าง

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

ไฟล์ LNK และรายการข้ามไปยังไฟล์ล่าสุด

ไฟล์ LNK (ทางลัด) ถูกสร้างโดย Windows โดยอัตโนมัติเมื่อผู้ใช้เปิดไฟล์ โดยบันทึกพาธไฟล์เป้าหมาย เวลา creation และเวลาที่แก้ไข รวมถึงหมายเลขประจำเครื่องข้อมูล แม้ไฟล์เป้าหมายจะถูกลบไปแล้วก็ตาม รายการข้ามไปยังไฟล์ล่าสุด บันทึกไฟล์ที่เข้าถึงล่าสุดและบ่อยครั้งแยกตามแอปพลิเคชัน โดยจัดเก็บไว้ใน %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ ร่องรอยเหล่านี้เปิดเผยการเข้าถึงไฟล์ของผู้โจมตี และช่วยระบุไฟล์ที่ถูกนำออกไปหรือเข้าถึงระหว่างการบุกรุก แม้ไฟล์เหล่านั้นจะถูกล้างออกไปแล้ว

MFT และการกู้คืนไฟล์ที่ถูกลบ

ตารางไฟล์หลัก (MFT) คือดัชนีระบบไฟล์ NTFS ที่บันทึกข้อมูลเมทาดาทาสำหรับไฟล์และไดเรกทอรีทุกรายการ รวมถึงไฟล์ที่ถูกลบ เมื่อไฟล์ถูก 'ลบ' ใน Windows รายการ MFT จะถูกทำเครื่องหมายว่าพร้อมนำกลับมาใช้ใหม่ แต่ข้อมูลไฟล์อาจยังคงอยู่บนดิสก์จนกว่าจะถูกเขียนทับ เครื่องมือทางนิติวิทยาศาสตร์ (Autopsy, FTK) สามารถกู้คืนรายการ MFT ของไฟล์ที่ถูกลบและพยายามกู้คืนเนื้อหาได้ กระบวนการนี้มีความสำคัญต่อการกู้คืนมัลแวร์ บันทึก หรือไฟล์พักข้อมูลที่ผู้โจมตีลบไว้

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

ร่องรอยเบราว์เซอร์และกิจกรรมของผู้ใช้

เว็บเบราว์เซอร์ทิ้งร่องรอยทางนิติวิทยาศาสตร์ที่เปิดเผยกิจกรรมออนไลน์ของผู้โจมตีหรือบุคคลภายใน ประวัติเบราว์เซอร์ บันทึก URL ที่เข้าชมพร้อมการประทับเวลา ประวัติการดาวน์โหลด แสดงไฟล์ที่ดึงมาจากเว็บ ไฟล์แคช อาจมีสำเนาหน้าเว็บหรือไฟล์ที่ผู้โจมตีเปิดดู ข้อมูลประจำตัวที่บันทึกไว้ ในเบราว์เซอร์อาจเปิดเผยบัญชีที่ผู้โจมตีเข้าถึง ร่องรอยเหล่านี้จัดเก็บอยู่ในไดเรกทอรีโปรไฟล์ (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) และสามารถแยกวิเคราะห์ด้วยเครื่องมืออย่าง ChromeCacheView หรือ BrowsingHistoryView เพื่อสร้างกิจกรรมออนไลน์ของผู้โจมตีขึ้นใหม่

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า: รีจิสทรีของ Windows บันทึกกลไกการคงอยู่ ประวัติ USB และกิจกรรมของผู้ใช้ไว้ในไฟล์กลุ่มรีจิสทรีที่มีคุณค่าทางนิติวิทยาศาสตร์ Security Event Log Event IDs 4624/4625/4720/1102 มีความสำคัญอย่างยิ่งต่อนิติวิทยาศาสตร์ของการพิสูจน์ตัวตนและกิจกรรมบัญชี และ Prefetch, Shimcache และ Amcache ยืนยันการเรียกใช้โปรแกรมได้ แม้มัลแวร์จะถูกลบไปแล้ว ถัดไป เราจะสำรวจนิติวิทยาศาสตร์ด้านเครือข่ายและหน่วยความจำ

คำถามที่พบบ่อย

บทเรียน “วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch”

ระบุวัตถุพยานสำคัญของ Windows ที่เปิดเผยกิจกรรมของผู้โจมตี ได้แก่ คีย์เรียกใช้ในรีจิสทรี รายการในบันทึกเหตุการณ์ Security และไฟล์ Prefetch ที่แสดงว่าอะไรทำงานและทำงานเมื่อใด คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ลำดับความผันผวนและการเก็บรวบรวมหลักฐาน
  2. สายโซ่การครอบครองหลักฐานและการรับฟังในศาล
  3. วัตถุพยานทางนิติวิทยาศาสตร์ของ Windows: รีจิสทรี บันทึกเหตุการณ์ และ Prefetch
  4. นิติวิทยาศาสตร์เครือข่ายและหน่วยความจำ
← กลับไปที่ Security+ Academy