SOFTWARE Hive Forensics
forensicsDéfinition
La ruche SOFTWARE est la ruche de registre Windows contenant les configurations des logiciels installés sur le système. Stockée dans C:\Windows\System32\config\SOFTWARE, elle est accessible via HKEY_LOCAL_MACHINE\SOFTWARE et constitue une mine d'informations forensiques sur les applications installées, les configurations système, et les activités récentes. Forensiquement, SOFTWARE contient de nombreux artefacts précieux. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ liste tous les programmes installés avec leurs noms, éditeurs, versions, dates d'installation, et chemins d'installation — permettant de détecter des applications installées à des dates suspectes. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run et RunOnce contiennent les programmes lancés au démarrage pour tous les utilisateurs (à distinguer des clés similaires dans NTUSER.DAT qui sont spécifiques à l'utilisateur). HKLM\SOFTWARE\RegisteredApplications liste les applications qui se sont enregistrées auprès de Windows comme gestionnaires de protocoles ou de types de fichiers. Les informations sur le système d'exploitation dans SOFTWARE sont précieuses pour calibrer l'analyse forensique : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ contient la version de Windows, la date d'installation, le nom d'ordinateur, le produit ID. Ces informations permettent de confirmer l'identité du système et d'identifier d'éventuelles modifications (tentatives de masquer l'identité du système en modifiant ces clés). Les configurations d'antivirus et de sécurité sont aussi dans SOFTWARE, incluant les exclusions définies pour les antivirus (HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\ — les exclusions peuvent avoir été ajoutées par des malwares pour éviter leur détection). Les logs de Windows Update (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate) révèlent le niveau de patching du système. Pour l'analyse de l'historique des applications, HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers et les entrées Installed Programs peuvent révéler des applications qui ont été installées puis désinstallées, laissant des traces résiduelles.
Fonctionnement
SOFTWARE est une ruche système chargée au démarrage. Elle stocke les configurations par machine (vs NTUSER.DAT par utilisateur). La taille peut être importante (plusieurs centaines de Mo sur des systèmes avec beaucoup de logiciels). Les LastWriteTime des clés constituent des timestamps forensiques pour dater les modifications de configuration.
Application DFIR
Artefacts clés SOFTWARE : programmes installés (Uninstall), Run/RunOnce (persistance système), exclusions Defender (protection désactivée), applications par défaut (RegisteredApplications), informations OS (WindowsNT\CurrentVersion). Comparer avec VSS (snapshots) pour identifier les installations récentes dans la fenêtre temporelle de l'incident.
Outils
Registry Explorer (Eric Zimmerman), RegRipper (plugins : uninstall, run, windefender), Autopsy (module registre), Magnet AXIOM, Volatility 3 (windows.registry plugins). PowerShell : Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*. Programmes récents : RegRipper plugin 'appcompatcache' + SOFTWARE hive.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h