Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Windows AppLocker Forensics

forensics

Définition

AppLocker est une fonctionnalité Windows (Windows 7 Enterprise+, Windows 10/11 Enterprise/Education) permettant de définir des politiques d'exécution basées sur des règles (par nom de fichier, chemin, hash SHA256, ou signature de l'éditeur) pour les exécutables, DLLs, scripts, et packages Windows Store. Forensiquement, AppLocker est une source d'information sur les tentatives d'exécution bloquées et sur les binaires autorisés ou interdits dans l'environnement. AppLocker génère des événements dans le journal 'Microsoft-Windows-AppLocker/EXE and DLL', 'Microsoft-Windows-AppLocker/MSI and Script', et 'Microsoft-Windows-AppLocker/Packaged app-Execution'. Les EventIDs clés sont : 8003 (Application blocked from running — audit mode), 8004 (Application has been blocked, enforce mode), 8002 (Application allowed to run), et 8005/8006 pour les scripts. Ces événements incluent le chemin complet de l'application bloquée/autorisée, l'utilisateur, et le hash SHA256. Pour les investigations forensiques, AppLocker est précieux à double titre. D'un côté, les EventIDs 8004 révèlent les tentatives d'exécution de binaires non autorisés — y compris les tentatives d'exécution de malwares que AppLocker a bloquées (précieux pour identifier des tentatives d'attaque que les autres logs n'auraient pas capturées). D'un autre côté, les EventIDs 8002 (audit des exécutions autorisées) documentent quels binaires ont été exécutés sur le système, complétant Prefetch et ShimCache pour la timeline des exécutions. Les politiques AppLocker elles-mêmes, stockées dans les GPO et dans HKLM\SOFTWARE\Policies\Microsoft\Windows\SrpV2\ (Software Restriction Policies version 2), peuvent être analysées forensiquement pour comprendre quelles règles étaient actives pendant l'incident. Un attaquant peut contourner AppLocker en exploitant des chemins autorisés par défaut (C:\Windows\Tasks\, C:\Windows\Temp\ selon la configuration) — connaître les politiques permet d'identifier les méthodes de contournement possibles.

Fonctionnement

AppLocker utilise le service Application Identity (AppIDSvc) pour évaluer les règles avant l'exécution. Les règles sont stockées en XML dans les GPO (Computer Configuration > Policies > Windows Settings > Security Settings > Application Control Policies) et synchronisées vers HKLM\SOFTWARE\Policies\Microsoft\Windows\SrpV2\. Les EventIDs sont générés par le fournisseur ETW Microsoft-Windows-AppLocker.

Application DFIR

Investigation AppLocker : 1) Exporter Microsoft-Windows-AppLocker EVTX, 2) EvtxECmd → filtrer EventID 8004 (blocked) dans la fenêtre temporelle d'incident, 3) Les 8004 révèlent les binaires malveillants que AppLocker a stoppés (chemin + SHA256 pour vérification VirusTotal), 4) EventID 8002 (audit) → timeline complète des exécutions autorisées, 5) Analyser les politiques : reg export HKLM\SOFTWARE\Policies\Microsoft\Windows\SrpV2 applocker_policy.reg ou via GPResult /h report.html. Identifier les gaps de politique exploités par l'attaquant.

Outils

EvtxECmd (analyse AppLocker EVTX → CSV), Get-AppLockerPolicy (PowerShell), GPResult (affichage des politiques appliquées). Logs : Microsoft-Windows-AppLocker/EXE and DLL.evtx. AppLocker bypass techniques (pour compréhension forensique) : LOLBAS utilisant des chemins autorisés, regsvr32 scrobj.dll bypass. WDAC (Windows Defender Application Control) = successeur plus robuste d'AppLocker. Formation : SANS FOR500 (AppLocker forensics).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis