Week 6: Artefacts Windows Flashcards

(30 cards)

1
Q

Quelles sont les étapes du processus NIST ?

A

Documentation, Collection, Examination, Analysis, Reporting.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Quels sont les aspects des médias en criminalistique numérique ?

A

Data, Information, Evidence.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Quelles sont les techniques et activités forensiques OSAC ?

A

Techniques: Recovery, Enhancement, Preservation, Documentation, Integration.

Activités: Survey, Preservation, Examination, Analysis, Interpretation.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Quel est l’objectif de l’analyse de traces numériques ?

A

Obtenir plus d’informations sur les traces et les combiner pour une compréhension globale.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Quelles sont les étapes de la stratégie analytique ?

A

Étude de la demande, prise en compte des supports, analyse des données.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Pourquoi une demande précise est-elle importante ?

A

Pour s’assurer qu’elle est réalisable et dans les limites des compétences.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Quelles vérifications sont nécessaires pour les supports ?

A

Continuité de la preuve, adéquation avec la demande, intégrité physique/logique, copie forensique, prévention contamination.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Quelles sont les étapes de la stratégie d’analyse ?

A

Exploitation de l’environnement, pré-traitements, recherche de traces, analyse, rapport.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Quelles informations donne l’analyse d’un disque système ?

A

Type, nombre/taille des partitions, espace libre.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Comment identifier la version de Windows ?

A

Via les fichiers System32 (SECURITY.LOG2, SOFTWARE) ou outils comme WRR.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Quel outil détermine la date d’installation de Windows ?

A

WRR (Windows Registry Recovery) de MITeC.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Où sont les comptes utilisateurs sous Windows ?

A

Dans la base de registres SAM (via WRR).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Que contiennent les profils utilisateurs ?

A

Dossiers (Documents, Images) et fichiers système (NTUSER.DAT).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Comment trouver le fuseau horaire configuré ?

A

Clé de registre BOOTControlSoft001ContentTimeZonalInformation.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Quelles sont les fonctionnalités des logiciels “tout en un” ?

A

Importation d’images, pré-traitement, parsing, carving, analyse temporelle, reporting.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Quel outil analyse les fichiers Prefetch ?

A

PECmd d’Eric Zimmerman.

17
Q

Que contiennent les fichiers .lnk ?

A

Dates (création/modification/accès), taille, volume, chemin original.

18
Q

Où sont les fichiers .lnk ?

A

C:\Users%username%\AppData\Roaming\Microsoft\Windows\Recent.

19
Q

Que stockent les fichiers Prefetch ?

A

Nom de l’exécutable, nombre de lancements, date dernière exécution, fichiers chargés.

20
Q

Où sont les fichiers Prefetch ?

A

C:\Windows\Prefetch.

21
Q

Quels outils analysent les Prefetch ?

A

PECmd, WRR, Autopsy (Windows Prefetch Extractor).

22
Q

Que sont les JumpLists ?

A

Données sur les applications exécutées (chemin, taille, dates).

23
Q

Où est la clé des JumpLists ?

A

HKLM\SYSTEM\CurrentControlSet\Control\SessionManager\AppCompatCache\AppCompatCache.

24
Q

Où est la Corbeille sous Windows ?

A

Dans $Recycle.Bin (racine des volumes logiques).

25
Que contiennent les fichiers $I ?
Date effacement, chemin, taille du fichier original.
26
Où sont les journaux d'évènements Windows ?
C:\Windows\System32\winevt\logs (.evtx).
27
Quels sont les principaux journaux ?
Application, Security, System, Setup, ForwardedEvents.
28
Comment analyser les e-mails ?
Outlook: .ost dans AppData\Local\Microsoft\Outlook. Thunderbird: Profiles dans AppData\Roaming\Thunderbird.
29
Différence entre USB et USBSTOR ?
USB: périphériques généraux. USBSTOR: stockage (clés/disques).
30
Comment analyser les réglages réseaux ?
Base de registres SYSTEM (cartes réseaux, adresses IP).