Week 6: Artefacts Windows Flashcards
(30 cards)
Quelles sont les étapes du processus NIST ?
Documentation, Collection, Examination, Analysis, Reporting.
Quels sont les aspects des médias en criminalistique numérique ?
Data, Information, Evidence.
Quelles sont les techniques et activités forensiques OSAC ?
Techniques: Recovery, Enhancement, Preservation, Documentation, Integration.
Activités: Survey, Preservation, Examination, Analysis, Interpretation.
Quel est l’objectif de l’analyse de traces numériques ?
Obtenir plus d’informations sur les traces et les combiner pour une compréhension globale.
Quelles sont les étapes de la stratégie analytique ?
Étude de la demande, prise en compte des supports, analyse des données.
Pourquoi une demande précise est-elle importante ?
Pour s’assurer qu’elle est réalisable et dans les limites des compétences.
Quelles vérifications sont nécessaires pour les supports ?
Continuité de la preuve, adéquation avec la demande, intégrité physique/logique, copie forensique, prévention contamination.
Quelles sont les étapes de la stratégie d’analyse ?
Exploitation de l’environnement, pré-traitements, recherche de traces, analyse, rapport.
Quelles informations donne l’analyse d’un disque système ?
Type, nombre/taille des partitions, espace libre.
Comment identifier la version de Windows ?
Via les fichiers System32 (SECURITY.LOG2, SOFTWARE) ou outils comme WRR.
Quel outil détermine la date d’installation de Windows ?
WRR (Windows Registry Recovery) de MITeC.
Où sont les comptes utilisateurs sous Windows ?
Dans la base de registres SAM (via WRR).
Que contiennent les profils utilisateurs ?
Dossiers (Documents, Images) et fichiers système (NTUSER.DAT).
Comment trouver le fuseau horaire configuré ?
Clé de registre BOOTControlSoft001ContentTimeZonalInformation.
Quelles sont les fonctionnalités des logiciels “tout en un” ?
Importation d’images, pré-traitement, parsing, carving, analyse temporelle, reporting.
Quel outil analyse les fichiers Prefetch ?
PECmd d’Eric Zimmerman.
Que contiennent les fichiers .lnk ?
Dates (création/modification/accès), taille, volume, chemin original.
Où sont les fichiers .lnk ?
C:\Users%username%\AppData\Roaming\Microsoft\Windows\Recent.
Que stockent les fichiers Prefetch ?
Nom de l’exécutable, nombre de lancements, date dernière exécution, fichiers chargés.
Où sont les fichiers Prefetch ?
C:\Windows\Prefetch.
Quels outils analysent les Prefetch ?
PECmd, WRR, Autopsy (Windows Prefetch Extractor).
Que sont les JumpLists ?
Données sur les applications exécutées (chemin, taille, dates).
Où est la clé des JumpLists ?
HKLM\SYSTEM\CurrentControlSet\Control\SessionManager\AppCompatCache\AppCompatCache.
Où est la Corbeille sous Windows ?
Dans $Recycle.Bin (racine des volumes logiques).