Przejdź do treści

Artefakty z systemu Windows

Opisy poszczególnych artefaktów zabezpieczanych z działającego systemu Windows oraz procedury ich pozyskiwania, podzielone na artefakty wspólne dla edycji klienckich jak i serwerowych.

Wspólne

Artefakty zabezpieczane zarówno z systemu Windows (klient), jak i Windows Server.

  • Procesy i usługi


    Informacje o uruchomionych programach pozwalające ustalić, czy na urządzeniu uruchomiono niepożądane oprogramowanie.

    Przejdź do artykułu

  • Połączenia sieciowe


    Aktywne połączenia, nasłuchujące porty, tablica ARP, reguły zapory sieciowej i routing.

    Przejdź do artykułu

  • Podstawowe informacje o urządzeniu


    Nazwa hosta, wersja systemu operacyjnego i strefa czasowa stanowiące punkt wyjścia do analizy.

    Przejdź do artykułu

  • Konta i grupy


    Listy użytkowników i grup pozwalające wykryć konta dodane w celu utrzymania dostępu.

    Przejdź do artykułu

  • Zadania zaplanowane


    Wpisy harmonogramu zadań, pozwalające regularnie odnawiać dostęp do przejętego urządzenia.

    Przejdź do artykułu

  • Historia poleceń


    Pliki historii powłok użytkowników pozwalające odtworzyć kroki podjęte przez atakującego po uzyskaniu dostępu.

    Przejdź do artykułu

  • Listing plików i katalogów


    Metadane wszystkich plików pozwalające zbudować oś czasu zmian i zlokalizować niepożądane pliki.

    Przejdź do artykułu

  • Dzienniki zdarzeń


    Dzienniki zdarzeń Security, System, Application rejestrujące logowania, zmiany uprawnień i uruchamianie usług.

    Przejdź do artykułu

  • Prefetch


    Pliki Prefetch wskazujące programy uruchamiane w systemie wraz ze ścieżkami i liczbą uruchomień.

    Przejdź do artykułu

  • Rejestry


    Pliki hive rejestru systemu Windows zawierające konfigurację systemu, kont użytkowników i uruchamianych programów.

    Przejdź do artykułu

Windows Server

Artefakty charakterystyczne dla roli systemu Windows Server.

  • Informacje o kontrolerze domeny


    Rola FSMO, stan replikacji oraz właściwości domeny, kontrolera i lasu, kluczowe do oceny zasięgu przejęcia Active Directory.

    Przejdź do artykułu

  • Baza kontrolera domeny


    Baza danych Active Directory (NTDS.dit) wraz z hive SYSTEM, zabezpieczana z migawki VSS, kluczowa przy analizie przejęcia kontrolera.

    Przejdź do artykułu

  • Obiekty Group Policy


    Obiekty GPO wraz z plikami przechowywanymi w udziale SYSVOL, modyfikowane przez atakujących w celu rozprzestrzenienia zmian na całą domenę.

    Przejdź do artykułu

  • Konta i grupy domenowe


    Listy użytkowników, grup, komputerów i członkostw w domenie pozwalające wykryć konta i zmiany uprawnień.

    Przejdź do artykułu

  • Zabezpieczanie dzienników zdarzeń usługi IIS


    Dzienniki usługi IIS zawierające żądania HTTP, adresy IP klientów, URL-e i kody odpowiedzi, istotne przy analizie ataków na serwery webowe.

    Przejdź do artykułu

Ostatnia aktualizacja artykułu: 2026-09-02.