Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Windows Event Logs Forensics

forensics

Définition

L'analyse forensique des journaux d'événements Windows (Windows Event Logs Forensics) consiste à exploiter les fichiers de log natifs du système d'exploitation Windows, stockés au format binaire EVTX, pour reconstituer chronologiquement les actions réalisées sur un système compromis lors d'une investigation post-incident. Le journal Security enregistre les événements liés à l'authentification et au contrôle d'accès selon la politique d'audit configurée, incluant les connexions réussies ou échouées (Event ID 4624/4625), les créations de comptes utilisateurs, les modifications de groupes de sécurité privilégiés et les élévations de privilèges, informations critiques pour identifier un mouvement latéral ou une escalade. Le journal System capture les événements liés aux services et pilotes système, permettant de détecter l'installation de services malveillants souvent utilisés pour la persistance. Le journal Application enregistre les événements générés par les logiciels installés, pouvant révéler des plantages ou comportements anormaux d'applications compromises. L'Event ID 4688, lorsque l'audit détaillé des processus est activé, documente chaque création de processus avec sa ligne de commande complète, information précieuse pour identifier l'exécution de malwares ou de commandes d'attaque via PowerShell. Ces journaux, corrélés avec les données Sysmon offrant une granularité supérieure, constituent la source primaire d'investigation dans la majorité des incidents affectant des environnements Windows et Active Directory, malgré une rétention parfois limitée nécessitant une centralisation SIEM préalable.

Description

L'analyse forensique des journaux d'événements Windows (Security, System, Application, PowerShell, Sysmon) permet de reconstituer la chronologie des actions d'un attaquant : authentifications (4624/4625), créations de processus (4688), installations de services (7045), modifications de politiques (4719) et opérations PowerShell (4103/4104).

Usage forensique

Outils d'analyse rapide : Chainsaw (SIGMA-based, très rapide), Hayabusa (règles Sigma/DFIR), EvtxECmd (Eric Zimmerman). Script Hunting : chainsaw hunt evtx_logs/ -s sigma_rules/ --mapping mappings/sigma-event-logs-all.yml.

Points clés

  • Script Block Logging (Event ID 4104) : enregistre le contenu complet des scripts PowerShell exécutés
  • Protected Event Logging : chiffrement des logs PowerShell avec certificat pour les environnements sensibles
  • Hayabusa : génère une timeline CSV enrichie MITRE ATT&CK depuis les EVTX en quelques minutes

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis