Registry Analysis Windows
forensicsDéfinition
Analyse forensique du registre Windows (SYSTEM, SOFTWARE, SAM, NTUSER.DAT) pour extraire les programmes au démarrage, connexions réseau, devices connectés et activités utilisateur.
Description
L'analyse forensique du registre Windows extrait depuis les ruches SYSTEM, SOFTWARE, SAM, SECURITY et NTUSER.DAT les artefacts critiques : mécanismes de persistance (Run keys), historiques d'utilisation (MRU, UserAssist, ShimCache), périphériques connectés (USBSTOR) et informations d'authentification (SAM hashes).
Usage forensique
Outils : Registry Explorer et RECmd (Eric Zimmerman), RegRipper. L'outil KAPE automatise l'extraction des ruches. Analyse des clés Run/RunOnce, Services, AppInit_DLLs et Image File Execution Options pour la persistance.
Points clés
- UserAssist (ROT13) : liste les exécutables lancés via l'interface graphique avec compteur et timestamp
- ShimCache : historique de compatibilité applicative — prouve l'exécution même sans Prefetch
- USBSTOR : trace tous les périphériques USB connectés avec VID/PID et timestamps de connexion
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis