Przejdź do treści

Podstawowe informacje o urządzeniu z działającego systemu Windows

Podstawowe informacje o analizowanym systemie: nazwa hosta, wersja systemu operacyjnego oraz strefa czasowa. Stanowią one punkt wyjścia do dalszej analizy i pozwalają ustalić kontekst, w którym doszło do incydentu.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Wymagania

  • Uruchomiony system
  • Dostęp do konta z uprawnieniami administratora

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
Get-WmiObject -Class Win32_ComputerSystem Zwraca szczegółowe informacje o urządzeniu, w tym nazwę, producenta, model, nazwę domeny oraz informacje o wirtualizacji.
Get-WmiObject -Class Win32_ComputerSystemProduct Zwraca informacje o produkcie komputera z SMBIOS, w tym unikalny identyfikator urządzenia (UUID), numer seryjny oraz identyfikator produktu.
Get-ComputerInfo Polecenie programu PowerShell zwracające informacje o systemie min.: wersję i build systemu operacyjnego, strefę czasową oraz datę instalacji.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Zabezpieczenie informacji o urządzeniu

Poniższe polecenie wypisuje informacje o urządzeniu, w tym unikalny identyfikator (UUID) pochodzący z SMBIOS. Wyjście polecenia zapisywane jest do plików win32_computersystem.txt oraz win32_computersystemproduct.txt na nośniku docelowym.

Zabezpieczenie informacji o urządzeniu
Get-WmiObject -Class Win32_ComputerSystem | Format-list * > $nosnik\win32_computersystem.txt 2>> "$nosnik\error.log"
Get-WmiObject -Class Win32_ComputerSystemProduct | Format-list * > $nosnik\win32_computersystemproduct.txt 2>> "$nosnik\error.log"

Zabezpieczenie informacji o systemie

Poniższe polecenie wypisuje zbiorcze informacje o systemie operacyjnym. Wyjście polecenia zapisywane jest do pliku computerInfo.txt oraz Win32_OperatingSystem.txt na nośniku docelowym.

Zabezpieczenie informacji o systemie
Get-ComputerInfo > $nosnik\computerInfo.txt 2>> "$nosnik\error.log"
Get-WmiObject -Class Win32_OperatingSystem | format-list * > $nosnik\Win32_OperatingSystem.txt 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.