Windows Event Logs Forensics
forensicsDéfinition
L'analyse forensique des journaux d'événements Windows (Windows Event Logs Forensics) consiste à exploiter les fichiers de log natifs du système d'exploitation Windows, stockés au format binaire EVTX, pour reconstituer chronologiquement les actions réalisées sur un système compromis lors d'une investigation post-incident. Le journal Security enregistre les événements liés à l'authentification et au contrôle d'accès selon la politique d'audit configurée, incluant les connexions réussies ou échouées (Event ID 4624/4625), les créations de comptes utilisateurs, les modifications de groupes de sécurité privilégiés et les élévations de privilèges, informations critiques pour identifier un mouvement latéral ou une escalade. Le journal System capture les événements liés aux services et pilotes système, permettant de détecter l'installation de services malveillants souvent utilisés pour la persistance. Le journal Application enregistre les événements générés par les logiciels installés, pouvant révéler des plantages ou comportements anormaux d'applications compromises. L'Event ID 4688, lorsque l'audit détaillé des processus est activé, documente chaque création de processus avec sa ligne de commande complète, information précieuse pour identifier l'exécution de malwares ou de commandes d'attaque via PowerShell. Ces journaux, corrélés avec les données Sysmon offrant une granularité supérieure, constituent la source primaire d'investigation dans la majorité des incidents affectant des environnements Windows et Active Directory, malgré une rétention parfois limitée nécessitant une centralisation SIEM préalable.
Description
L'analyse forensique des journaux d'événements Windows (Security, System, Application, PowerShell, Sysmon) permet de reconstituer la chronologie des actions d'un attaquant : authentifications (4624/4625), créations de processus (4688), installations de services (7045), modifications de politiques (4719) et opérations PowerShell (4103/4104).
Usage forensique
Outils d'analyse rapide : Chainsaw (SIGMA-based, très rapide), Hayabusa (règles Sigma/DFIR), EvtxECmd (Eric Zimmerman). Script Hunting : chainsaw hunt evtx_logs/ -s sigma_rules/ --mapping mappings/sigma-event-logs-all.yml.
Points clés
- Script Block Logging (Event ID 4104) : enregistre le contenu complet des scripts PowerShell exécutés
- Protected Event Logging : chiffrement des logs PowerShell avec certificat pour les environnements sensibles
- Hayabusa : génère une timeline CSV enrichie MITRE ATT&CK depuis les EVTX en quelques minutes
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h