Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SYSTEM Hive Forensics

forensics

Définition

La ruche SYSTEM est l'une des ruches de registre Windows les plus importantes forensiquement. Stockée dans C:\Windows\System32\config\SYSTEM, elle contient les configurations du système d'exploitation chargées au démarrage : services Windows, pilotes, paramètres réseau, configurations de sécurité (LSA Secrets, SYSKEY), et bien d'autres informations critiques pour une investigation forensique. La structure de la ruche SYSTEM est organisée autour de ControlSets. Un ControlSet est un snapshot de la configuration système. Il existe généralement ControlSet001 (la configuration active de la dernière session) et ControlSet002 (une configuration de backup). La clé CurrentControlSet est un lien symbolique vers le ControlSet actif, déterminé par la clé HKLM\SYSTEM\Select\Current. L'investigateur doit analyser tous les ControlSets pour avoir une vision complète de l'évolution de la configuration. Les artefacts forensiques les plus importants dans SYSTEM incluent : HKLM\SYSTEM\CurrentControlSet\Services\ (tous les services et pilotes Windows, y compris les services malveillants persistants), HKLM\SYSTEM\CurrentControlSet\Control\LSA (configuration LSA, incluant le SysKey nécessaire au déchiffrement des hashs SAM), HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\ClearPageFileAtShutdown (indique si le fichier de pagination est effacé à l'arrêt), et HKLM\SYSTEM\CurrentControlSet\Control\NetworkSetup2\Interfaces (configuration réseau avec les IPs, sous-réseaux, et DNS configurés). Les informations TimeZone dans SYSTEM (HKLM\SYSTEM\CurrentControlSet\Control\TimeZoneInformation) sont essentielles pour convertir correctement les timestamps forensiques Windows en UTC, en particulier lors de la corrélation avec des logs réseau ou des logs d'autres systèmes dans des fuseaux horaires différents. Le fuseau horaire du système affecte l'interprétation de tous les timestamps locaux Windows. L'extraction de la ruche SYSTEM depuis un système live est possible avec des outils comme reg save HKLM\SYSTEM C:\temp\SYSTEM (commande admin), ou directement depuis une image forensique montée.

Fonctionnement

SYSTEM est chargée par le bootloader avant l'ouverture de session. Elle définit les services et pilotes qui démarrent (HKLM\SYSTEM\...\Services avec clé Start), les paramètres réseau, et les configurations de sécurité. La clé SYSKEY (BootKey) dans SYSTEM est utilisée pour chiffrer les hashs SAM. Les ControlSets permettent l'historique des configurations.

Application DFIR

Analyse forensique SYSTEM : 1) Identifier les services malveillants (nouveaux services sans signature, ImagePath vers chemins temporaires), 2) Extraire la TimeZone pour calibrer les timestamps, 3) Analyser les montages USB (USBSTOR), 4) Extraire le SysKey pour déchiffrer SAM, 5) Analyser les paramètres réseau (IPs, proxys). Comparer ControlSet001 et ControlSet002 pour détecter les changements récents.

Outils

Registry Explorer (Eric Zimmerman), RegRipper (plugins SYSTEM), Volatility 3 (windows.registry.hivelist + windows.registry.printkey), Impacket secretsdump.py (SysKey + hashs). Plugin RegRipper recommandés : services (liste services), usbstor (médias USB), timezone (fuseau horaire), networklist (profils réseau).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis