SECURITY Hive Forensics
forensicsDéfinition
La ruche SECURITY est la ruche de registre Windows qui stocke les politiques de sécurité locales, les secrets LSA (Local Security Authority), les informations d'audit, et les comptes de sécurité. Accessible via HKEY_LOCAL_MACHINE\SECURITY, elle est normalement inaccessible même aux administrateurs locaux — seul le compte SYSTEM peut y accéder directement, ce qui rend son analyse forensique particulièrement précieuse et sensible. La valeur forensique principale de la ruche SECURITY réside dans les LSA Secrets. Ces secrets chiffrés stockés sous HKLM\SECURITY\Policy\Secrets\ contiennent des informations d'identification critiques : mots de passe des comptes de services configurés dans Windows (Service Account passwords), clés de chiffrement liées au compte DPAPI (Data Protection API), mots de passe des connexions dial-up, et dans certains cas les mots de passe des dernières sessions interactives. Les LSA Secrets sont chiffrés avec des clés dérivées du SysKey (SYSTEM hive) et ne peuvent être déchiffrés qu'avec les deux ruches. L'extraction des LSA Secrets est réalisable forensiquement avec Impacket secretsdump.py (mode offline avec SAM+SYSTEM+SECURITY) ou Mimikatz (lsadump::secrets pour une extraction live). Ces secrets peuvent contenir des mots de passe en clair pour des comptes de service, permettant une escalade de privilèges ou un mouvement latéral. Les politiques d'audit stockées dans SECURITY définissent ce qui est journalisé dans les Windows Event Logs. Une modification de ces politiques (désactivation de l'audit des connexions, par exemple) est un indicateur d'attaque sophistiquée cherchant à réduire la journalisation. Les politiques d'audit effectives peuvent être comparées avec les logs d'événements pour identifier des périodes de journalisation réduite suspecte. Les droits utilisateur (User Rights Assignments) dans SECURITY définissent quels comptes peuvent effectuer des opérations sensibles : SeDebugPrivilege (débogage de processus, exploité par Mimikatz), SeImpersonatePrivilege (impersonation, exploité par des outils d'escalade comme PrintSpoofer), SeTcbPrivilege (acte en tant que partie du système d'exploitation).
Fonctionnement
SECURITY est accessible uniquement sous SYSTEM, protégeant les secrets LSA contre les accès administrateurs standards. Les LSA Secrets sont chiffrés avec BootKey+LSA key. L'extraction offline nécessite SAM + SYSTEM + SECURITY. La ruche stocke aussi les politiques d'audit, les comptes de domaine locaux, et les droits utilisateur assignés.
Application DFIR
Analyse forensique SECURITY : extraire et analyser les LSA Secrets (comptes de service, mots de passe en cache), vérifier les politiques d'audit (ont-elles été modifiées pour réduire la journalisation ?), analyser les droits utilisateur (SeDebugPrivilege accordé à des comptes non-admin = indicator of compromise). Comparer avec les VSS pour détecter les modifications.
Outils
Impacket secretsdump.py -sam SAM -system SYSTEM -security SECURITY LOCAL, Mimikatz (lsadump::secrets), Registry Explorer (navigation SECURITY offline après mount), RegRipper (plugin lsasecrets), Volatility 3 (windows.lsadump), crackmapexec (--lsa pour extraction réseau). Analyse des droits : secedit /export /areas USER_RIGHTS /cfg rights.cfg.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h