Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Windows Event Forwarding Forensics

forensics

Définition

Windows Event Forwarding (WEF) est un mécanisme natif Windows permettant de centraliser les journaux d'événements de nombreuses machines vers un serveur collecteur (Windows Event Collector — WEC), sans déployer d'agent tiers. Pour les équipes DFIR, WEF est une infrastructure de collecte de logs légère et centralisée qui facilite les investigations sur des parcs Windows. WEF utilise le protocole WS-Management (WinRM) pour transférer les événements des endpoints vers le serveur collecteur. La configuration est gérée via les Group Policy Objects (GPO) : les endpoints sont configurés comme Sources, le serveur WEC comme Collector. Des Subscriptions définissent quels événements collecter depuis quels endpoints (filtres XPath sur les Event IDs, sources, périodes temporelles). Forensiquement, WEF offre plusieurs avantages. La collecte centralisée permet d'avoir des logs de toutes les machines dans un seul endroit, même si les machines ont été éteintes depuis ou si leurs logs locaux ont été effacés. Les logs collectés via WEF sont conservés sur le serveur WEC et sont plus résistants à la falsification par des attaquants qui auraient compromis les endpoints. La sélection d'abonnements WEF recommandée par le NSA/CISA (Palantir's WEF recommendations) couvre les événements les plus pertinents pour la détection de compromissions. Les sources WEF typiquement collectées pour la sécurité incluent : Windows Security Log (EventIDs 4624/4625/4648/4656/4688/4697/4720), Sysmon (EventIDs 1/3/7/8/10/11/13/22/25), PowerShell (EventIDs 4103/4104), System Log (EventIDs 7045/7040), et Application Log. Ces sources combinées couvrent l'essentiel des TTPs d'attaque documentés dans ATT&CK. Pour l'analyse forensique des logs WEF, les mêmes outils que pour les logs Windows locaux s'appliquent : EvtxECmd, DeepBlueCLI, Get-WinEvent (PowerShell), Chainsaw, et l'ingestion dans un SIEM (Elastic Stack, Splunk).

Fonctionnement

WEF : Subscription (définit les events et les sources) → Sources (endpoints configurés via GPO : Computer Configuration > Administrative Templates > Windows Components > Event Forwarding) → Collector (WinRM listener, collecte et stocke dans C:\Windows\System32\winevt\Logs\ForwardedEvents.evtx). Transport : HTTP/HTTPS WS-Management (port 5985/5986). Authentication : Kerberos (domaine) ou certificats. Heartbeat : les sources confirment périodiquement leur connexion.

Application DFIR

Investigation via WEF : 1) Se connecter au serveur WEC, 2) Analyser ForwardedEvents.evtx (logs centralisés), 3) Get-WinEvent -Path ForwardedEvents.evtx | Where-Object {$_.Id -in @(4688,4697,7045)} | Export-Csv, 4) EvtxECmd.exe -f ForwardedEvents.evtx --csv C:\output --csvf forwarded.csv, 5) Charger dans Timeline Explorer pour la timeline. Identifier quelles machines ont contribué aux logs via le champ Computer du log. Corréler avec l'absence de logs = possible manipulation des sources WEF.

Outils

WEF natif Windows (WinRM + Windows Event Collector), subscriptions recommandées : Palantir WEF (github.com/palantir/windows-event-forwarding). Analyse ForwardedEvents : EvtxECmd, Chainsaw (ferox-buster/chainsaw), DeepBlueCLI. Centralisation avancée : SIEM (Elastic + Winlogbeat, Splunk + UF), Graylog. Formation : SANS FOR508 (WEF logging architecture), NSA IAD Event Forwarding Guidance.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis