Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Windows Defender Forensics

forensics

Définition

La forensique Windows Defender analyse les journaux et artefacts laisses par Windows Defender Antivirus lors des scans et des detections pour reconstituer les incidents de securite, identifier les malwares qui ont ete detectes ou bloques, et determiner l'etendue d'une compromise. Windows Defender est active par defaut sur tous les systemes Windows 10/11 et genere des logs forensiquement precieux. Les sources de logs Windows Defender incluent : le journal d'evenements 'Microsoft-Windows-Windows Defender/Operational' avec les EventIDs 1006 (Detection), 1007 (Action taken on malware), 1008 (Failed to take action), 1116 (Detection), 1117 (Remediation), 1118 (Remediation failed). Ces evenements documentent : le nom de la menace detectee, le fichier incrimine (chemin complet), la date et heure, l'action effectuee (quarantaine, suppression, autorisation), et le resultat. Le dossier de quarantaine de Windows Defender (C:\ProgramData\Microsoft\Windows Defender\Quarantine\) contient les fichiers mis en quarantaine apres detection. Ces fichiers sont stockes dans un format chiffre proprietaire — des outils comme defender-dump peuvent dechiffrer et extraire les fichiers en quarantaine pour analyse forensique. L'historique de quarantaine peut reveler des malwares qui ont ete detectes puis supprimes, fournissant une trace des fichiers malveillants meme s'ils ne sont plus presents sur le systeme. Les exclusions Windows Defender (configurees dans HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\ dans le registre) sont un artefact forensique important. Des exclusions ajoutees par un attaquant pour proteger ses outils de la detection (exclure le repertoire C:\Users\username\AppData\Local\Temp\ ou un hash specifique) indiquent une manoeuvre de persistence et d'evasion deliberee. La Detection History accessible via PowerShell (Get-MpThreatDetection) ou l'API Windows Defender fournit un historique complet des detections recentes avec les memes informations que les Event Logs mais dans un format plus facilement interrogeable.

Fonctionnement

Windows Defender utilise plusieurs couches de protection : signatures antivirus (mises a jour via Windows Update), protection en temps reel (Real-Time Protection, hooks sur les API de fichier et processus), cloud protection (MAPS : Microsoft Active Protection Service, soumission automatique de fichiers inconnus), et comportementale (AMSI pour les scripts). Les detections sont journalisees dans le journal d'evenements et dans la quarantaine chiffree.

Application DFIR

Investigation Defender : 1) EvtxECmd sur Microsoft-Windows-Windows Defender/Operational.evtx → EventID 1116/1117 (detections + actions), 2) Get-MpThreatDetection (PowerShell) → historique detections, 3) Analyser les exclusions registre : reg query 'HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions' /s → exclusions ajoutees par un attaquant, 4) defender-dump.py → extraire les fichiers de la quarantaine pour analyse, 5) SIEM : ingerer les logs Defender pour alertes temps reel (Elastic Security Defender integration).

Outils

Analyse logs : EvtxECmd + filtres EventID 1116/1117, Get-MpThreatDetection (PowerShell). Extraction quarantaine : defender-dump (github.com/knez/defender-dump), MpCmdRun.exe -GetFiles (export quarantaine natif). Config audit : Get-MpPreference (PowerShell, toute la config Defender). API Defender : PowerShell Defender module (Windows Defender Management). Commercial : Microsoft Defender for Endpoint (telemetrie etendue + hunting avance, EventID supplementaires).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis