Artefakty z systemu Windows¶
Opisy poszczególnych artefaktów zabezpieczanych z działającego systemu Windows oraz procedury ich pozyskiwania, podzielone na artefakty wspólne dla edycji klienckich jak i serwerowych.
Wspólne¶
Artefakty zabezpieczane zarówno z systemu Windows (klient), jak i Windows Server.
-
Procesy i usługi
Informacje o uruchomionych programach pozwalające ustalić, czy na urządzeniu uruchomiono niepożądane oprogramowanie.
-
Połączenia sieciowe
Aktywne połączenia, nasłuchujące porty, tablica ARP, reguły zapory sieciowej i routing.
-
Podstawowe informacje o urządzeniu
Nazwa hosta, wersja systemu operacyjnego i strefa czasowa stanowiące punkt wyjścia do analizy.
-
Konta i grupy
Listy użytkowników i grup pozwalające wykryć konta dodane w celu utrzymania dostępu.
-
Zadania zaplanowane
Wpisy harmonogramu zadań, pozwalające regularnie odnawiać dostęp do przejętego urządzenia.
-
Historia poleceń
Pliki historii powłok użytkowników pozwalające odtworzyć kroki podjęte przez atakującego po uzyskaniu dostępu.
-
Listing plików i katalogów
Metadane wszystkich plików pozwalające zbudować oś czasu zmian i zlokalizować niepożądane pliki.
-
Dzienniki zdarzeń
Dzienniki zdarzeń Security, System, Application rejestrujące logowania, zmiany uprawnień i uruchamianie usług.
-
Prefetch
Pliki Prefetch wskazujące programy uruchamiane w systemie wraz ze ścieżkami i liczbą uruchomień.
-
Rejestry
Pliki hive rejestru systemu Windows zawierające konfigurację systemu, kont użytkowników i uruchamianych programów.
Windows Server¶
Artefakty charakterystyczne dla roli systemu Windows Server.
-
Informacje o kontrolerze domeny
Rola FSMO, stan replikacji oraz właściwości domeny, kontrolera i lasu, kluczowe do oceny zasięgu przejęcia Active Directory.
-
Baza kontrolera domeny
Baza danych Active Directory (NTDS.dit) wraz z hive SYSTEM, zabezpieczana z migawki VSS, kluczowa przy analizie przejęcia kontrolera.
-
Obiekty Group Policy
Obiekty GPO wraz z plikami przechowywanymi w udziale SYSVOL, modyfikowane przez atakujących w celu rozprzestrzenienia zmian na całą domenę.
-
Konta i grupy domenowe
Listy użytkowników, grup, komputerów i członkostw w domenie pozwalające wykryć konta i zmiany uprawnień.
-
Zabezpieczanie dzienników zdarzeń usługi IIS
Dzienniki usługi IIS zawierające żądania HTTP, adresy IP klientów, URL-e i kody odpowiedzi, istotne przy analizie ataków na serwery webowe.
Ostatnia aktualizacja artykułu: 2026-09-02.