Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Windows Event Logs Forensics

forensics

Définition

Analyse des journaux d'événements Windows (Security, System, Application) pour reconstituer les actions d'un attaquant : authentifications, créations de processus, modifications de politiques.

Description

L'analyse forensique des journaux d'événements Windows (Security, System, Application, PowerShell, Sysmon) permet de reconstituer la chronologie des actions d'un attaquant : authentifications (4624/4625), créations de processus (4688), installations de services (7045), modifications de politiques (4719) et opérations PowerShell (4103/4104).

Usage forensique

Outils d'analyse rapide : Chainsaw (SIGMA-based, très rapide), Hayabusa (règles Sigma/DFIR), EvtxECmd (Eric Zimmerman). Script Hunting : chainsaw hunt evtx_logs/ -s sigma_rules/ --mapping mappings/sigma-event-logs-all.yml.

Points clés

  • Script Block Logging (Event ID 4104) : enregistre le contenu complet des scripts PowerShell exécutés
  • Protected Event Logging : chiffrement des logs PowerShell avec certificat pour les environnements sensibles
  • Hayabusa : génère une timeline CSV enrichie MITRE ATT&CK depuis les EVTX en quelques minutes

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis