SYSTEM Hive Forensics
forensicsDéfinition
La ruche SYSTEM est l'une des ruches de registre Windows les plus importantes forensiquement. Stockée dans C:\Windows\System32\config\SYSTEM, elle contient les configurations du système d'exploitation chargées au démarrage : services Windows, pilotes, paramètres réseau, configurations de sécurité (LSA Secrets, SYSKEY), et bien d'autres informations critiques pour une investigation forensique. La structure de la ruche SYSTEM est organisée autour de ControlSets. Un ControlSet est un snapshot de la configuration système. Il existe généralement ControlSet001 (la configuration active de la dernière session) et ControlSet002 (une configuration de backup). La clé CurrentControlSet est un lien symbolique vers le ControlSet actif, déterminé par la clé HKLM\SYSTEM\Select\Current. L'investigateur doit analyser tous les ControlSets pour avoir une vision complète de l'évolution de la configuration. Les artefacts forensiques les plus importants dans SYSTEM incluent : HKLM\SYSTEM\CurrentControlSet\Services\ (tous les services et pilotes Windows, y compris les services malveillants persistants), HKLM\SYSTEM\CurrentControlSet\Control\LSA (configuration LSA, incluant le SysKey nécessaire au déchiffrement des hashs SAM), HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\ClearPageFileAtShutdown (indique si le fichier de pagination est effacé à l'arrêt), et HKLM\SYSTEM\CurrentControlSet\Control\NetworkSetup2\Interfaces (configuration réseau avec les IPs, sous-réseaux, et DNS configurés). Les informations TimeZone dans SYSTEM (HKLM\SYSTEM\CurrentControlSet\Control\TimeZoneInformation) sont essentielles pour convertir correctement les timestamps forensiques Windows en UTC, en particulier lors de la corrélation avec des logs réseau ou des logs d'autres systèmes dans des fuseaux horaires différents. Le fuseau horaire du système affecte l'interprétation de tous les timestamps locaux Windows. L'extraction de la ruche SYSTEM depuis un système live est possible avec des outils comme reg save HKLM\SYSTEM C:\temp\SYSTEM (commande admin), ou directement depuis une image forensique montée.
Fonctionnement
SYSTEM est chargée par le bootloader avant l'ouverture de session. Elle définit les services et pilotes qui démarrent (HKLM\SYSTEM\...\Services avec clé Start), les paramètres réseau, et les configurations de sécurité. La clé SYSKEY (BootKey) dans SYSTEM est utilisée pour chiffrer les hashs SAM. Les ControlSets permettent l'historique des configurations.
Application DFIR
Analyse forensique SYSTEM : 1) Identifier les services malveillants (nouveaux services sans signature, ImagePath vers chemins temporaires), 2) Extraire la TimeZone pour calibrer les timestamps, 3) Analyser les montages USB (USBSTOR), 4) Extraire le SysKey pour déchiffrer SAM, 5) Analyser les paramètres réseau (IPs, proxys). Comparer ControlSet001 et ControlSet002 pour détecter les changements récents.
Outils
Registry Explorer (Eric Zimmerman), RegRipper (plugins SYSTEM), Volatility 3 (windows.registry.hivelist + windows.registry.printkey), Impacket secretsdump.py (SysKey + hashs). Plugin RegRipper recommandés : services (liste services), usbstor (médias USB), timezone (fuseau horaire), networklist (profils réseau).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h