Forensik

ntuser.dat

Die NTUSER.DAT befindet sich als versteckte Systemdatei im Ordner des jeweiligen Benutzers unter C:\Benutzer\<benutzer>\NTUSER.DAT
Ausserdem gibt es eine gleichnamige .log1 und log2 als Zwischenspeicher, bevor die Änderungen final in der NTUSER.DAT landen.
Diese sollten in die Analyse einbezogen werden.
Da jeder Benutzer eine eigene NTUSER.DAT besitzt, können gefundene Spuren exakt einem Benutzerkonto zugewiesen werden.

Im Live-Betrieb mit REGEDIT unter Computer\HKEY_CURRENT_USER\ (andere User unter HKU).
ID des angemeldeten Users ermitteln (HKCU): Dosbox: whoami /logonid

HKCU eines anderen Benutzers laden / editieren:
Registry: HKU/ markieren, Datei -> Struktur laden, ntuser.dat aus dem betreffenden Userprofils laden.

Offline Tool: Registry Explorer

MS Office

  • legt die zuletzt aufgerufenen Dateien und Speicherorte ab
  • nicht vertrauenswürdige Speicherorte (default: alles außer lokale Festplatte) werden gesondert gespeichert
  • Schlüssel in NTUSER.DAT\Software\Microsoft\Office\
  • ...\Word\User MRU\ listet die letzten 50 Word-Dokumente auf
  • ...\Word\Place MRU\ listet die letzten 50 Word Speicherorte auf

Dateien und Ordner

  • NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs - speichert die letzten 150 zugegriffenen Dateien ab
    - besitzt für jeden Dateityp einen Subschlüssel
    - Datei MRUListEx speichert jeweils die Reihenfolge, in der die Dateien geöffnet wurden
  • NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSavePidlMRU - speichert Dateien, die mit „Öffnen“ oder „Speichern unter“ Dialoges geöffnet bzw. geschlossen wurden
    - je Dateityp gibt es einen Subschlüssel und eine MRUListEx wie oben
  • NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU - speichert Programm im Ausführen-Dialog

Fernzugriff

  • NTUSER.DAT\SOFTWARE\Microsoft\Terminal Server Client\Servers - enthält Ziele (IP + Anmeldename) der RDP-Verbindungen

siehe auch:

DEFT "Digital Evidence & Forensics Toolkit" Linux-Boot-CD, auch als VM verfügbar, voller Forensik Tools.
Browserverlauf, Lesezeichen und Cache auslesen, MailView (Outlook Express, Windows Mail, Thunderbird), u.a. WLAN-, Acces-, PST-, VNC- Passworte auslesen, Windows Passworte neu setzen, Photorec (gelöschte Dateien), JumpListView (geöffnete Dokumente, besuchte FTP-Links über viele Monate), WinLogonView (Windows Anmeldevorgänge), LastActivityView, CrowdInspect (holt für alle Prozesse automatisch Bewertungen von VirusTotal u.a.), Netzwerktools.
Siehe ct 20/2014 S.96.
Download: deftlinux.net

DART "Digital Advanced Response Toolkit" beinhaltet nur die Windows-Tools von DEFT (oben).
Ausführliche Anleitungen in ct 20/2014 S.90ff.

Prefetch-Dateien werden für jedes gestartete Programm erstellt. Der Zeitstempel liefert die Information, wann das Programm zuletzt gestartet wurde.
(Windows XP, Win7, Win8. Ab Windows 7 bei System auf SSD standardmäßig deaktiviert.)
Siehe ct 20/2014 S.92.

Most Recently Used Listen, 10 Dateien für jede Dateiendung: [HKU\%user%\Software\Microsoft\CurrentVersion\Explorer\RecentDocs]

  • Überwachungsrichtlinien
    Achtung! Jeder DC hat ein eigenes Protokoll und muss separat überprüft werden!
  • Gruppenrichtlinien VORHER einrichten (per GPO Default DomainControllers Policy: Computer/Windows-Einstellungen/Sicherheitseinstellungen/Lokale Richtlinien/Überwachungsrichtlinie):
    - Anmeldeereignisse = überwachen
    - Kontenverwaltung = überwachen
    - Verzeichnisdienstzugriff = überwachen
    - Objektzugriffsversuche = überwachen
    - Richtlinienänderungen = überwachen
    - Systemereignisse = überwachen
    Wichtige zu überwachende Events:
    * ID 4625 = Anmeldefehler
    * ID 4698 = erstellen einer neuen Aufgabe
    * ID 4720 = neues Nutzerkonto wurde erstellt
    * ID 4723 = versuchte Passwort-Änderung
    * ID 4424 = versuchtes Zurücksetzen eines Kennwortes
    * ID 4728 = ein Mitglied wurde zu einer Sicherheitsgruppe hinzu gefügt
  • Windows Protokoll "Sicherheit" Eventlog von 128MB auf min. 1GB vergrößern (per GPO: Computer/Admin.Vorlagen/Windows Komponenten/Ereignisprotokolldienst/Sicherheit: max. Protokolldateigröße)
  • aktuelle Überwachungsrichtlinien anzeigen: auditpol /get /category:*

siehe auch:

von Uwe Backend-Admin

Kommentare

Einen Kommentar schreiben

Bitte rechnen Sie 6 plus 6.