Windows Event Logs Forensics
forensicsDéfinition
Analyse des journaux d'événements Windows (Security, System, Application) pour reconstituer les actions d'un attaquant : authentifications, créations de processus, modifications de politiques.
Description
L'analyse forensique des journaux d'événements Windows (Security, System, Application, PowerShell, Sysmon) permet de reconstituer la chronologie des actions d'un attaquant : authentifications (4624/4625), créations de processus (4688), installations de services (7045), modifications de politiques (4719) et opérations PowerShell (4103/4104).
Usage forensique
Outils d'analyse rapide : Chainsaw (SIGMA-based, très rapide), Hayabusa (règles Sigma/DFIR), EvtxECmd (Eric Zimmerman). Script Hunting : chainsaw hunt evtx_logs/ -s sigma_rules/ --mapping mappings/sigma-event-logs-all.yml.
Points clés
- Script Block Logging (Event ID 4104) : enregistre le contenu complet des scripts PowerShell exécutés
- Protected Event Logging : chiffrement des logs PowerShell avec certificat pour les environnements sensibles
- Hayabusa : génère une timeline CSV enrichie MITRE ATT&CK depuis les EVTX en quelques minutes
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis