BAM/DAM Forensics
forensicsDéfinition
BAM (Background Activity Monitor) et DAM (Desktop Activity Monitor) sont deux artefacts forensiques Windows 10 (créateurs Update 1709+) qui enregistrent des informations sur l'activité des processus s'exécutant en arrière-plan et sur les activités du bureau. Stockés dans le registre sous HKLM\SYSTEM\CurrentControlSet\Services\bam\State\UserSettings et HKLM\SYSTEM\CurrentControlSet\Services\dam\UserSettings, ils constituent des preuves d'exécution précises avec timestamps. La valeur principale de BAM/DAM forensiquement est qu'ils enregistrent le dernier horodatage d'exécution de chaque exécutable par utilisateur (GUID SID), avec le chemin complet de l'exécutable. Contrairement à AmCache qui peut enregistrer l'installation sans exécution, BAM confirme une exécution effective. Les données sont conservées jusqu'à 7 jours. Les clés BAM/DAM sont particulièrement utiles pour détecter l'exécution de malwares à partir de chemins temporaires (%TEMP%, %APPDATA%), de médias amovibles (chemins D:\, E:\), ou de partages réseau (chemins UNC). Elles révèlent également les outils d'attaque légitimes (Mimikatz, PsExec, BloodHound) qui ont pu être exécutés puis supprimés. Pour l'extraction forensique, les clés BAM/DAM se trouvent dans la ruche SYSTEM. Elles peuvent être analysées manuellement avec Registry Explorer, ou automatiquement avec des outils comme BAMParser ou l'intégration dans les suites forensiques. Kroll Artifact Parser and Extractor (KAPE) inclut des targets pour l'extraction automatique de BAM/DAM. La combinaison BAM/DAM + ShimCache + AmCache + Prefetch forme un quadruple croisement permettant une reconstruction très fiable de l'historique d'exécution des programmes. Chaque artefact couvre une fenêtre temporelle et un niveau de détail différents, et leur concordance renforce la valeur probante des conclusions.
Fonctionnement
BAM/DAM sont des services Windows qui journalisent les exécutables en arrière-plan. Chaque entrée est indexée par SID utilisateur et contient le chemin binaire + timestamp de dernière exécution. Les données persistent dans le registre SYSTEM jusqu'à 7 jours. Disponibles depuis Windows 10 1709.
Application DFIR
BAM/DAM corroborent l'exécution d'un programme là où AmCache ou ShimCache peuvent être ambigus. Particulièrement utiles pour les malwares qui s'exécutent et se suppriment rapidement (loaders, stagers). La présence d'un chemin temporaire avec timestamp précis est un fort indicateur d'exécution malveillante.
Outils
BAMParser (standalone), Registry Explorer (analyse manuelle HKLM\SYSTEM\...\bam), KAPE (targets BAM/DAM), Velociraptor, Eric Zimmerman's tools. Corrélation recommandée avec AmcacheParser, AppCompatCacheParser, PECmd (Prefetch) pour une timeline d'exécution complète.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h