Forensics
Common Event ID’s for review
- 4624 / 4625: Successful / Failed Logon
- 4672: Special Privileges Assigned (Admin Logon)
- 4688 / 4689: Process Creation / Termination
- 7045: New Service Installed
- 1102: Audit Log Cleared
Artifact Paths
- System Registry Hives:
%SystemRoot%\System32\config\ (SAM, SECURITY, SOFTWARE, SYSTEM) - User Registry Hives:
\Users\<username>\NTUSER.DATand\Users\<username>\AppData\Local\Microsoft\Windows\USRCLASS.DAT - Event Logs:
%SystemRoot%\System32\winevt\Logs\ (Security.evtx, System.evtx, Application.evtx) - Prefetch Files:
%SystemRoot%\Prefetch\ - Shortcut & Shell Items:
%SystemRoot%\Users\<username>\AppData\Roaming\Microsoft\Windows\Recent\
System Information
OS Version:
SOFTWARE\Microsoft\Windows NT\CurrentVersion
Current Control set:
HKLM\SYSTEM\CurrentControlSetSYSTEM\Select\CurrentSYSTEM\Select\LastKnownGood
Computer Name:
SYSTEM\CurrentControlSet\Control\ComputerName\ComputerName
Network Interfaces and Past Networks:
SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces
Autostart Programs:
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\RunNTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\RunOnceSOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceSOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\RunSOFTWARE\Microsoft\Windows\CurrentVersion\Run
SAM hive and user information:
SAM\Domains\Account\Users
File/folder Activity and Information
Recent Files:
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
Office Recents:
NTUSER.DAT\Software\Microsoft\Office\VERSIONNTUSER.DAT\Software\Microsoft\Office\VERSION\UserMRU\LiveID_$$$\FileMRU
ShellBags:
Shellbags are settings in explorer like window size, icon size, position etc.
USRCLASS.DAT\Local Settings\Software\Microsoft\Windows\Shell\BagsUSRCLASS.DAT\Local Settings\Software\Microsoft\Windows\Shell\BagMRUNTUSER.DAT\Software\Microsoft\Windows\Shell\BagMRUNTUSER.DAT\Software\Microsoft\Windows\Shell\Bags
Open/Save and LastVisited Dialog MRUs:
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSavePIDlMRUNTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\LastVisitedPidlMRU
Windows Explorer Address and Search Bars:
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPathsNTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\WordWheelQuery
External device and USB forensics
Device identification:
SYSTEM\CurrentControlSet\Enum\USBSTORSYSTEM\CurrentControlSet\Enum\USB
First/Last Times:
SYSTEM\CurrentControlSet\Enum\USBSTOR\Ven_Prod_Version\USBSerial#\Properties\{83da6326-97a6-4088-9453-a19231573b29}\$$$
Where $$$ in the path above is:
Oo64shows first connection0066shows last connection0067shows last removal
Execution Evidence
UserAssist:
NTUSER.DAT\Software\Microsoft\Windows\Currentversion\Explorer\UserAssist\{GUID}\Count
ShimCache:
SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache
AmCache:
Amcache.hve\Root\File\{Volume GUID}\
BAM/DAM:
SYSTEM\CurrentControlSet\Services\bam\UserSettings
USB device Volume Name:
SOFTWARE\Microsoft\Windows Portable Devices\Devices\{SID}\{SID}SYSTEM\