Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

BAM/DAM Forensics

forensics

Définition

BAM (Background Activity Monitor) et DAM (Desktop Activity Monitor) sont deux artefacts forensiques Windows 10 (créateurs Update 1709+) qui enregistrent des informations sur l'activité des processus s'exécutant en arrière-plan et sur les activités du bureau. Stockés dans le registre sous HKLM\SYSTEM\CurrentControlSet\Services\bam\State\UserSettings et HKLM\SYSTEM\CurrentControlSet\Services\dam\UserSettings, ils constituent des preuves d'exécution précises avec timestamps. La valeur principale de BAM/DAM forensiquement est qu'ils enregistrent le dernier horodatage d'exécution de chaque exécutable par utilisateur (GUID SID), avec le chemin complet de l'exécutable. Contrairement à AmCache qui peut enregistrer l'installation sans exécution, BAM confirme une exécution effective. Les données sont conservées jusqu'à 7 jours. Les clés BAM/DAM sont particulièrement utiles pour détecter l'exécution de malwares à partir de chemins temporaires (%TEMP%, %APPDATA%), de médias amovibles (chemins D:\, E:\), ou de partages réseau (chemins UNC). Elles révèlent également les outils d'attaque légitimes (Mimikatz, PsExec, BloodHound) qui ont pu être exécutés puis supprimés. Pour l'extraction forensique, les clés BAM/DAM se trouvent dans la ruche SYSTEM. Elles peuvent être analysées manuellement avec Registry Explorer, ou automatiquement avec des outils comme BAMParser ou l'intégration dans les suites forensiques. Kroll Artifact Parser and Extractor (KAPE) inclut des targets pour l'extraction automatique de BAM/DAM. La combinaison BAM/DAM + ShimCache + AmCache + Prefetch forme un quadruple croisement permettant une reconstruction très fiable de l'historique d'exécution des programmes. Chaque artefact couvre une fenêtre temporelle et un niveau de détail différents, et leur concordance renforce la valeur probante des conclusions.

Fonctionnement

BAM/DAM sont des services Windows qui journalisent les exécutables en arrière-plan. Chaque entrée est indexée par SID utilisateur et contient le chemin binaire + timestamp de dernière exécution. Les données persistent dans le registre SYSTEM jusqu'à 7 jours. Disponibles depuis Windows 10 1709.

Application DFIR

BAM/DAM corroborent l'exécution d'un programme là où AmCache ou ShimCache peuvent être ambigus. Particulièrement utiles pour les malwares qui s'exécutent et se suppriment rapidement (loaders, stagers). La présence d'un chemin temporaire avec timestamp précis est un fort indicateur d'exécution malveillante.

Outils

BAMParser (standalone), Registry Explorer (analyse manuelle HKLM\SYSTEM\...\bam), KAPE (targets BAM/DAM), Velociraptor, Eric Zimmerman's tools. Corrélation recommandée avec AmcacheParser, AppCompatCacheParser, PECmd (Prefetch) pour une timeline d'exécution complète.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis