Week 5: Envrironement Windows Flashcards

(20 cards)

1
Q

Quels sont les objectifs d’apprentissage de cette session ?

A

Mémoriser les activités de la phase d’examen et les outils associés, et décrire la partition système et la base de registre de Windows.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Quelle est la différence entre l’examen et l’analyse en forensique numérique ?

A

L’examen identifie et extrait des données (ex : contacts), tandis que l’analyse utilise ces données pour répondre aux questions du mandat (ex : vérifier un numéro appelé).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Quelles sont les étapes clés de l’examen des traces numériques ?

A

Étude de la mission, vérification de l’intégrité, recherche de traces générales et spécifiques, extraction des fichiers, et documentation des opérations.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Quelles questions directrices guident l’examen d’un environnement Windows ?

A

OS et fuseau horaire, partitions (types, nombre, taille), comptes utilisateurs, logiciels installés, et besoins spécifiques liés au mandat.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Quelles sont les possibilités d’examen d’un système Windows ?

A

Examen sur l’OS original (risque de modifications) ou sur une image disque (accès complet mais nécessite de savoir où chercher).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Quels types de traces sont généralement présentes sur un appareil Windows ?

A

Partitions, OS installé, comptes utilisateurs, logiciels, documents, historiques, fichiers logs, et matériel connecté.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Comment trouver des informations sur l’OS installé via l’interface utilisateur ?

A

Windows : Paramètres > Système > À propos.
Mac : À propos de ce Mac.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Quels sont les outils classiques pour l’examen et l’analyse forensique ?

A

Open source : Autopsy, The Sleuth Kit. Commerciaux : X-Ways, EnCase, FTK, Cellebrite, Nuix, Magnet.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Qu’est-ce que la partition système Windows et que contient-elle ?

A

Partition contenant les fichiers nécessaires au démarrage de Windows, incluant dossiers comme Windows, Users, Program Files, et fichiers cachés (ex : pagefile.sys).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Quelle est la structure typique du dossier utilisateur sous Windows ?

A

Dossiers comme Desktop, Documents, Downloads, et fichiers cachés (ex : AppData, NTUSER.DAT).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Qu’est-ce que la base de registre Windows et à quoi sert-elle ?

A

Base de données hiérarchique stockant la configuration du système, des utilisateurs, des logiciels et du matériel.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Quelles sont les clés racines (ruches) principales du registre Windows ?

A

HKCR (types de fichiers), HKCU (utilisateur actuel), HKLM (configuration système), HKU (tous les utilisateurs), HKCC (configuration matérielle).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Où sont stockés physiquement les fichiers du registre Windows ?

A

Dans Windows\System32\Config (ex : SAM, SOFTWARE) et dans les profils utilisateurs (ex : NTUSER.DAT dans C:\Users\username).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Quelles informations peut-on trouver dans la ruche HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion ?

A

Version de l’OS, date d’installation, utilisateurs enregistrés, et chemins système (ex : SystemRoot).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Comment identifier les utilisateurs et leurs profils via le registre ?

A

Dans HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList, chaque SID est associé à un chemin de profil utilisateur.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Quelles traces des dernières activités utilisateur peut-on trouver dans le registre ?

A

Fichiers récemment ouverts (RecentDocs), commandes exécutées (RunMRU), et applications fréquemment utilisées (UserAssist).

17
Q

Comment analyser les logiciels installés et exécutés au démarrage ?

A

Via les clés SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall (installés) et \Run (démarrage). Les logiciels portables nécessitent d’autres méthodes.

18
Q

Quelles informations matérielles sont stockées dans le registre ?

A

Interfaces réseau (IP), imprimantes, périphériques USB connectés, et volumes montés (MountedDevices).

19
Q

Quels outils gratuits permettent d’analyser le registre Windows ?

A

Registry Explorer, RECmd, RegRipper, WRR, et FTK Registry Viewer.

20
Q

Quelles sont les conclusions clés sur l’environnement Windows en forensique ?

A

La partition système et la base de registre fournissent des traces précieuses pour l’analyse, comme les données utilisateur et l’activité système.