Windows Event Forwarding Forensics
forensicsDéfinition
Windows Event Forwarding (WEF) est un mécanisme natif Windows permettant de centraliser les journaux d'événements de nombreuses machines vers un serveur collecteur (Windows Event Collector — WEC), sans déployer d'agent tiers. Pour les équipes DFIR, WEF est une infrastructure de collecte de logs légère et centralisée qui facilite les investigations sur des parcs Windows. WEF utilise le protocole WS-Management (WinRM) pour transférer les événements des endpoints vers le serveur collecteur. La configuration est gérée via les Group Policy Objects (GPO) : les endpoints sont configurés comme Sources, le serveur WEC comme Collector. Des Subscriptions définissent quels événements collecter depuis quels endpoints (filtres XPath sur les Event IDs, sources, périodes temporelles). Forensiquement, WEF offre plusieurs avantages. La collecte centralisée permet d'avoir des logs de toutes les machines dans un seul endroit, même si les machines ont été éteintes depuis ou si leurs logs locaux ont été effacés. Les logs collectés via WEF sont conservés sur le serveur WEC et sont plus résistants à la falsification par des attaquants qui auraient compromis les endpoints. La sélection d'abonnements WEF recommandée par le NSA/CISA (Palantir's WEF recommendations) couvre les événements les plus pertinents pour la détection de compromissions. Les sources WEF typiquement collectées pour la sécurité incluent : Windows Security Log (EventIDs 4624/4625/4648/4656/4688/4697/4720), Sysmon (EventIDs 1/3/7/8/10/11/13/22/25), PowerShell (EventIDs 4103/4104), System Log (EventIDs 7045/7040), et Application Log. Ces sources combinées couvrent l'essentiel des TTPs d'attaque documentés dans ATT&CK. Pour l'analyse forensique des logs WEF, les mêmes outils que pour les logs Windows locaux s'appliquent : EvtxECmd, DeepBlueCLI, Get-WinEvent (PowerShell), Chainsaw, et l'ingestion dans un SIEM (Elastic Stack, Splunk).
Fonctionnement
WEF : Subscription (définit les events et les sources) → Sources (endpoints configurés via GPO : Computer Configuration > Administrative Templates > Windows Components > Event Forwarding) → Collector (WinRM listener, collecte et stocke dans C:\Windows\System32\winevt\Logs\ForwardedEvents.evtx). Transport : HTTP/HTTPS WS-Management (port 5985/5986). Authentication : Kerberos (domaine) ou certificats. Heartbeat : les sources confirment périodiquement leur connexion.
Application DFIR
Investigation via WEF : 1) Se connecter au serveur WEC, 2) Analyser ForwardedEvents.evtx (logs centralisés), 3) Get-WinEvent -Path ForwardedEvents.evtx | Where-Object {$_.Id -in @(4688,4697,7045)} | Export-Csv, 4) EvtxECmd.exe -f ForwardedEvents.evtx --csv C:\output --csvf forwarded.csv, 5) Charger dans Timeline Explorer pour la timeline. Identifier quelles machines ont contribué aux logs via le champ Computer du log. Corréler avec l'absence de logs = possible manipulation des sources WEF.
Outils
WEF natif Windows (WinRM + Windows Event Collector), subscriptions recommandées : Palantir WEF (github.com/palantir/windows-event-forwarding). Analyse ForwardedEvents : EvtxECmd, Chainsaw (ferox-buster/chainsaw), DeepBlueCLI. Centralisation avancée : SIEM (Elastic + Winlogbeat, Splunk + UF), Graylog. Formation : SANS FOR508 (WEF logging architecture), NSA IAD Event Forwarding Guidance.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h