Windows Defender Forensics
forensicsDéfinition
La forensique Windows Defender analyse les journaux et artefacts laisses par Windows Defender Antivirus lors des scans et des detections pour reconstituer les incidents de securite, identifier les malwares qui ont ete detectes ou bloques, et determiner l'etendue d'une compromise. Windows Defender est active par defaut sur tous les systemes Windows 10/11 et genere des logs forensiquement precieux. Les sources de logs Windows Defender incluent : le journal d'evenements 'Microsoft-Windows-Windows Defender/Operational' avec les EventIDs 1006 (Detection), 1007 (Action taken on malware), 1008 (Failed to take action), 1116 (Detection), 1117 (Remediation), 1118 (Remediation failed). Ces evenements documentent : le nom de la menace detectee, le fichier incrimine (chemin complet), la date et heure, l'action effectuee (quarantaine, suppression, autorisation), et le resultat. Le dossier de quarantaine de Windows Defender (C:\ProgramData\Microsoft\Windows Defender\Quarantine\) contient les fichiers mis en quarantaine apres detection. Ces fichiers sont stockes dans un format chiffre proprietaire — des outils comme defender-dump peuvent dechiffrer et extraire les fichiers en quarantaine pour analyse forensique. L'historique de quarantaine peut reveler des malwares qui ont ete detectes puis supprimes, fournissant une trace des fichiers malveillants meme s'ils ne sont plus presents sur le systeme. Les exclusions Windows Defender (configurees dans HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\ dans le registre) sont un artefact forensique important. Des exclusions ajoutees par un attaquant pour proteger ses outils de la detection (exclure le repertoire C:\Users\username\AppData\Local\Temp\ ou un hash specifique) indiquent une manoeuvre de persistence et d'evasion deliberee. La Detection History accessible via PowerShell (Get-MpThreatDetection) ou l'API Windows Defender fournit un historique complet des detections recentes avec les memes informations que les Event Logs mais dans un format plus facilement interrogeable.
Fonctionnement
Windows Defender utilise plusieurs couches de protection : signatures antivirus (mises a jour via Windows Update), protection en temps reel (Real-Time Protection, hooks sur les API de fichier et processus), cloud protection (MAPS : Microsoft Active Protection Service, soumission automatique de fichiers inconnus), et comportementale (AMSI pour les scripts). Les detections sont journalisees dans le journal d'evenements et dans la quarantaine chiffree.
Application DFIR
Investigation Defender : 1) EvtxECmd sur Microsoft-Windows-Windows Defender/Operational.evtx → EventID 1116/1117 (detections + actions), 2) Get-MpThreatDetection (PowerShell) → historique detections, 3) Analyser les exclusions registre : reg query 'HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions' /s → exclusions ajoutees par un attaquant, 4) defender-dump.py → extraire les fichiers de la quarantaine pour analyse, 5) SIEM : ingerer les logs Defender pour alertes temps reel (Elastic Security Defender integration).
Outils
Analyse logs : EvtxECmd + filtres EventID 1116/1117, Get-MpThreatDetection (PowerShell). Extraction quarantaine : defender-dump (github.com/knez/defender-dump), MpCmdRun.exe -GetFiles (export quarantaine natif). Config audit : Get-MpPreference (PowerShell, toute la config Defender). API Defender : PowerShell Defender module (Windows Defender Management). Commercial : Microsoft Defender for Endpoint (telemetrie etendue + hunting avance, EventID supplementaires).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h