Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SAM Hive Forensics

forensics

Définition

La ruche SAM (Security Account Manager) est l'un des fichiers de registre Windows les plus sensibles forensiquement. Stockée dans C:\Windows\System32\config\SAM, elle contient les informations d'authentification des comptes locaux Windows : noms d'utilisateurs, hashs de mots de passe (NTLM), et informations de compte (date de création, dernière connexion, nombre d'échecs de connexion). Elle est verrouillée pendant l'exécution de Windows et inaccessible directement aux processus utilisateur normaux, même aux administrateurs. D'un point de vue technique, SAM stocke les hashs de mots de passe sous une forme doublement protégée. Les hashs NTLM (NT hash = MD4(unicode(password))) sont chiffrés avec des clés dérivées du SysKey (SYSKEY, une clé de chiffrement 128 bits stockée dans la ruche SYSTEM) avant Windows 10 1709, et via des mécanismes encore plus robustes dans les versions récentes avec Credential Guard activé. L'extraction des hashs SAM nécessite d'abord d'extraire le SysKey depuis la ruche SYSTEM. Forensiquement, la ruche SAM est précieuse pour plusieurs raisons. Elle documente tous les comptes locaux créés sur le système, y compris les comptes créés par des malwares ou des attaquants pour la persistance. Les timestamp de dernière connexion et de création de compte permettent d'identifier des accès non autorisés. La liste des groupes auxquels appartient chaque compte révèle les escalades de privilèges (ajout au groupe Administrators). L'extraction des hashs depuis SAM pour les analyses forensiques (et pour les attaquants via Pass-the-Hash) nécessite un accès système. Des outils comme Mimikatz (lsadump::sam), Impacket secretsdump.py, ou des outils forensiques dédiés peuvent extraire les hashs depuis une image forensique ou un système live. Volatility (plugin hashdump pour Volatility 2, windows.hashdump pour Volatility 3) peut extraire les hashs depuis un dump mémoire en corrélant les ruches SAM et SYSTEM en mémoire. La ruche SAM est archivée dans les Volume Shadow Copies et les sauvegardes Windows, permettant de retrouver des comptes qui ont été supprimés depuis, ou de comparer l'état des comptes à différentes dates.

Fonctionnement

SAM est une ruche de registre binaire chargée par Windows au démarrage. Les hashs NTLM sont chiffrés avec des clés dérivées du SYSKEY (ruche SYSTEM, clé BootKey). L'extraction forensique nécessite les deux ruches (SAM + SYSTEM) pour déchiffrer les hashs. Sur les systèmes avec Credential Guard (VBS), les hashs ne sont plus dans lsass.exe.

Application DFIR

Lors d'un incident : examiner SAM pour des comptes locaux créés par l'attaquant (comptes avec noms génériques comme 'support', 'admin2'), vérifier les timestamps de dernière connexion pour des accès hors horaires normaux, et extraire les hashs pour une analyse Pass-the-Hash. Utiliser Volume Shadow Copy pour comparer l'état avant/après incident.

Outils

Mimikatz (lsadump::sam, live), Impacket secretsdump.py (offline + live), Volatility 3 (windows.hashdump), Registry Explorer (navigation SAM offline), SAMdump2 (extraction hashs). Depuis image forensique : copier SAM + SYSTEM + SECURITY depuis C:\Windows\System32\config\, puis utiliser secretsdump.py -sam SAM -system SYSTEM LOCAL.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis