Windows系统取证(DFIR)和应急响应需要重点关注这些项

作者:小白安全成长记 发布:2026-09-15 16:37 收录:2026-09-16 08:33 1 次阅读 约 3243 字
摘要:Windows系统取证(DFIR)和应急响应需要重点关注这些项
推荐理由:本文涵盖「Windows」、「取证」、「应急响应」等多个主题,重点关注 Windows。

最近在学习DFIR取证相关的内容,感觉以前没有系统的学习过,好多时候容易漏掉一些关键项,导致最后结果不理想,看到网上也有好多人在学习相关的内容,那么我接下来把windows系统的排查项大致罗列一下,欢迎有做这方面的小伙伴进行补充,我是根据这个图进行学习的,顺便也学习一下英文。

图例说明:

  • 黄色:注册表
  • 绿色:相关文件与日志文件
  • 蓝色:NTFS 文件
  • 紫色:数据库文件
  • 橙色:Windows 事件日志
  • 红色:内存相关
  • 圆点颜色含义:青色=持久化证据、黄色=文件存在证据、橙色=用户活动、绿色=执行证据、紫色=横向移动、粉色=数据外泄、钥匙=可能相关

下面按原图大致位置和分类,翻译成中文具体排查方法

01事件日志与日志文件类(绿色为主)

英文
中文
具体排查方法
Applocker Events
AppLocker 事件
查看 Microsoft-Windows-AppLocker 相关事件日志(Execution/MSI and Script 等),用 Event Viewer 或 Get-WinEvent 过滤,重点看被阻止或允许的程序路径、哈希、用户。
Windows Firewall Logs
Windows 防火墙日志
启用防火墙日志后查看 %SystemRoot%\System32\LogFiles\Firewall\pfirewall.log,分析允许/阻止的源/目标 IP、端口、协议。
Group Policy files & Logs
组策略文件与日志
检查 C:\Windows\System32\GroupPolicy 和 C:\Windows\System32\GroupPolicyUsers,以及 Event Log 中的 GroupPolicy 事件,看策略是否被修改。
Defender files & logs
Windows Defender 文件与日志
查看 C:\ProgramData\Microsoft\Windows Defender\Support 下的日志、Microsoft-Windows-Windows Defender 事件日志,分析威胁检测、排除项、扫描历史。
Other Specific files
其他特定文件
根据具体场景检查第三方安全软件日志或自定义日志。
NTLM Logs
NTLM 日志
启用 NTLM 审计后查看 Security 事件日志中的 NTLM 相关事件(Event ID 4624/4625 等),分析认证类型、来源。
SMB Logs
SMB 日志
查看 Security 事件日志中的 SMB 相关事件,以及 Microsoft-Windows-SmbClient/SmbServer 日志,分析共享访问、认证。
AMSI logs
AMSI 日志
查看 Microsoft-Windows-AMSI 事件日志,分析脚本、PowerShell 等被扫描的内容。
ScheduledTasks Logs & Job Files
计划任务日志与作业文件
检查 C:\Windows\System32\Tasks 目录和 Task Scheduler 日志,分析创建/修改/执行时间、命令行。
Data Transfer Tools Logs
数据传输工具日志
检查具体工具(如 Rclone、FileZilla 等)的日志文件。
WINRM Logs
WinRM 日志
查看 Microsoft-Windows-WinRM 事件日志,分析远程管理连接。
Named Pipes Events
命名管道事件
用 Sysmon 或 Process Monitor 监控命名管道创建/连接,常见于横向移动。
Web Application Proxy Logs
Web 应用程序代理日志
查看对应角色的日志文件。
USB Devices Logs / Keys / Events
USB 设备日志/密钥/事件
查看 Microsoft-Windows-DriverFrameworks-UserMode 事件、注册表 USBSTOR、SetupAPI 日志,分析插入时间、设备序列号。
OneDrive / GoogleDrive / DropBox Log Files
云盘日志文件
检查对应软件的日志目录(如 OneDrive 的 %LOCALAPPDATA%\Microsoft\OneDrive\logs)。
Executables files in specific directories
特定目录中的可执行文件
重点检查 C:\Windows\TempC:\Users\*\AppData\Local\Temp、下载目录等异常可执行文件。
Virtualization Application Logs & files
虚拟化应用日志与文件
检查 Hyper-V、VMware、VirtualBox 等日志。
Email Client Files & Logs
邮件客户端文件与日志
检查 Outlook 的 .ost/.pst、Thunderbird 配置文件及日志。
WSL System Files & Logs
WSL 系统文件与日志
检查 %LOCALAPPDATA%\Packages\CanonicalGroupLimited.Ubuntu* 等目录及 WSL 日志。
SSH Authorized keys Files
SSH 授权密钥文件
检查 C:\Users\*\.ssh\authorized_keys 和 sshd_config
WMI MOF Files
WMI MOF 文件
检查 C:\Windows\System32\wbem 下的 .mof 文件,分析是否被篡改用于持久化。
Winget Activity
Winget 活动
查看 Winget 日志(%LOCALAPPDATA%\Packages\Microsoft.DesktopAppInstaller_*\LocalState\DiagOutputDir)。
RDPCache / RDPjumplist
RDP 缓存 / RDP 跳转列表
检查 %LOCALAPPDATA%\Microsoft\Terminal Server Client\Cache 和 JumpList。
Sysvol Folder
Sysvol 文件夹
域环境中检查 \\domain\SYSVOL 的策略和脚本文件是否被篡改。
VPN agent log files
VPN 代理日志文件
检查对应 VPN 客户端的日志目录。
iNetCache / CryptnetUrlCache
网络缓存 / 加密网络 URL 缓存
检查 %LOCALAPPDATA%\Microsoft\Windows\INetCache 和 CryptnetUrlCache
IIS log files
IIS 日志文件
检查 %SystemDrive%\inetpub\logs\LogFiles,分析访问 IP、URL、状态码。
StartupInfo XML Files
StartupInfo XML 文件
检查 C:\Windows\System32\WDI\LogFiles\StartupInfo
Startup folder files
启动文件夹文件
检查 C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup 和用户 Startup 文件夹。
Windows Drivers files
Windows 驱动文件
检查 C:\Windows\System32\drivers 和驱动签名、加载时间。
Volume Shadow Copies
卷影副本
使用 vssadmin list shadows 或 ShadowExplorer,恢复被删除文件。
AppX Packages Folders
AppX 包文件夹
检查 %ProgramFiles%\WindowsApps 和用户 AppData 下的 AppX 包。
NetLogon log file
NetLogon 日志文件
检查 %SystemRoot%\debug\netlogon.log
DNS Hosts File
DNS Hosts 文件
检查 C:\Windows\System32\drivers\etc\hosts 是否被修改。
NTDS.dit logs
NTDS.dit 日志
域控上检查 NTDS.dit 及相关日志(需专业工具提取)。
Browsers files
浏览器文件
检查浏览器历史、Cookie、缓存、扩展目录。
Tasks & TaskCache
任务与任务缓存
检查计划任务 XML 和注册表 TaskCache。
SCCM agent files & logs
SCCM 代理文件与日志
检查 C:\Windows\CCM\Logs
Web Access log files (Apache...)
Web 访问日志文件
检查 Apache/Nginx/IIS 等 Web 服务器日志。
Office cache / servercache & saved documents
Office 缓存与保存的文档
检查 Office 临时文件和自动恢复文件。
Scripts Files (vbs,ps1,bat,cmd,py...)
脚本文件
搜索系统中所有 .ps1/.vbs/.bat/.cmd/.py 等,分析内容与创建时间。
TypedURLs
输入的 URL
注册表 HKCU\Software\Microsoft\Internet Explorer\TypedURLs
Opensave / LastVisited MRU
打开保存 / 最近访问 MRU
注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32
Sysinternals
Sysinternals 工具
检查是否运行过 Sysinternals 工具及其日志。

02注册表相关(黄色)

英文
中文
具体排查方法
Prefetch
Prefetch
检查 C:\Windows\Prefetch 下的 .pf 文件,用工具解析执行时间、路径、运行次数。
Program Compatibility Assistant (PCA)
程序兼容性助手
检查注册表 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags
RecentDocs
最近文档
注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
Autoruns programs RUN/RUNONCE
自启动程序
检查 HKLM/HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 和 RunOnce
Tracing key
追踪键
检查相关追踪注册表项。
BAM/DAM
BAM/DAM
注册表 HKLM\SYSTEM\CurrentControlSet\Services\bam\State\UserSettings 和 DAM,记录程序最后执行时间。
COMPONENTS Hive
COMPONENTS 配置单元
加载 C:\Windows\System32\config\COMPONENTS 分析组件。
DRIVER Hive
DRIVER 配置单元
加载 C:\Windows\System32\config\DRIVERS 分析驱动。
Office MRU
Office 最近使用
注册表 HKCU\Software\Microsoft\Office\*\*\File MRU
LogonUI
登录界面
检查 LogonUI 相关注册表项。
TypedPaths
输入的路径
注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths
BBI Hive
BBI 配置单元
较少见,按需加载分析。
AppCompatCache (ShimCache)
应用程序兼容性缓存
注册表 HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache,记录程序执行痕迹。
SRUM
系统资源使用监视器
检查 C:\Windows\System32\sru\SRUDB.dat,用工具解析网络/应用使用情况。
SUM (UAL)
用户访问日志
检查 C:\Windows\System32\LogFiles\Sum
WMI WBEM Files
WMI WBEM 文件
检查 C:\Windows\System32\wbem\Repository
UpdateStore.db
更新存储数据库
检查 Windows Update 相关数据库。
FileHistory DB
文件历史记录数据库
检查文件历史功能相关数据库。
SAM Hive
SAM 配置单元
加载 C:\Windows\System32\config\SAM 提取用户哈希(需 SYSTEM 权限)。
Other Relevant Registry keys
其他相关注册表键
根据具体攻击手法检查。
UserAssist
用户辅助
注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist,记录程序运行次数和时间。
Amcache.hve
Amcache
检查 C:\Windows\AppCompat\Programs\Amcache.hve,记录程序执行和安装信息。
Recall Database ukg.db
回忆数据库
Windows Recall 功能相关数据库。
IconCache.db
图标缓存
检查图标缓存文件,可能包含程序痕迹。
Browsers DB
浏览器数据库
检查浏览器的 History、Cookies、Login Data 等 SQLite 数据库。
Syscache.hve
Syscache
检查 C:\Windows\System32\config\Syscache.hve
SOFTWARE Hive
SOFTWARE 配置单元
加载 C:\Windows\System32\config\SOFTWARE 全面分析。
Application AssociationToasts
应用程序关联通知
检查相关注册表。
MUICache
MUI 缓存
注册表 HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache
RunMRU
运行 MRU
注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU
RecentApps
最近应用
注册表相关项。
ActivitiesCache.db
活动缓存数据库
检查 C:\Users\*\AppData\Local\ConnectedDevicesPlatform
Application Compatibility Database (SDB Files)
应用程序兼容性数据库
检查 .sdb 文件。
Windows Notification DB
Windows 通知数据库
检查通知相关数据库。
Registry transaction files
注册表事务文件
检查 .log.blf 等事务日志。
SYSTEM Hive
SYSTEM 配置单元
加载 C:\Windows\System32\config\SYSTEM
FileExts
文件扩展名
注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts
ShellBags
ShellBags
注册表 HKCU\Software\Microsoft\Windows\Shell\Bags,记录文件夹访问痕迹。
$Recycle.Bin $I/$R
回收站
检查 $Recycle.Bin 中的 $I(信息)和 $R(内容)文件。
Windows Index Search (Windows.edb)
Windows 搜索索引
检查 C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Windows.edb
EventTranscript.db
事件转录数据库
检查诊断数据相关数据库。
ThumbCache
缩略图缓存
检查 C:\Users\*\AppData\Local\Microsoft\Windows\Explorer
ELAM Hive
ELAM 配置单元
早期启动反恶意软件相关。
SECURITY Hive
SECURITY 配置单元
加载 C:\Windows\System32\config\SECURITY
FirstFolder
第一个文件夹
相关注册表项。
DEFAULT Hive
DEFAULT 配置单元
加载 C:\Windows\System32\config\DEFAULT
NTUSER.DAT
用户配置单元
加载用户目录下的 NTUSER.DAT
App Paths
应用程序路径
注册表 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths
userdiff Hive
userdiff 配置单元
较少见。
UsrClass.dat
用户类配置单元
加载用户目录下的 UsrClass.dat
Uninstall
卸载信息
注册表 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall

03NTFS 与文件系统相关(蓝色)

英文
中文
具体排查方法
$UsnJrnl/$J
USN 日志
使用工具(如 MFTECmd)解析 $Extend\$UsnJrnl:$J,查看文件创建/修改/删除记录。
$LogFile
日志文件
解析 $LogFile 获取文件系统事务。
$T
$T
NTFS 元数据相关。
$I30
$I30
目录索引属性,可恢复被删除文件名。
$MFT
主文件表
解析 $MFT 获取所有文件元数据(创建、修改、访问时间、大小等)。
$SDS
安全描述符流
分析文件 ACL。
$Boot
引导扇区
检查引导扇区是否被篡改。

04内存与转储相关(橙色/红色)

英文
中文
具体排查方法
Memory Dumps
内存转储
分析完整内存转储或内核转储,使用 Volatility/Rekall 等工具。
pagefile
页面文件
检查 pagefile.sys,可用工具提取字符串或残留数据。
hiberfile
休眠文件
检查 hiberfil.sys,转换为内存镜像分析。
WER dumps
Windows 错误报告转储
检查 C:\ProgramData\Microsoft\Windows\WER
swapfile
交换文件
类似 pagefile。
Minidump files
小型转储文件
检查 C:\Windows\Minidump

05其他重要日志与文件

英文
中文
具体排查方法
EVT / EVTX
事件日志
使用 Event Viewer 或 Get-WinEvent/wevtutil 分析所有 .evtx 文件。
BITS Logs & files
BITS 日志与文件
检查 Microsoft-Windows-Bits-Client 事件日志和 BITS 作业。
ETW Traces files (.etl)
ETW 跟踪文件
使用 tracerpt 或 WPA 分析 .etl 文件。
JumpLists
跳转列表
检查 %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations 和 CustomDestinations
LNK Files
快捷方式文件
检查 .lnk 文件的目标路径、创建时间、参数。
Authentication Logs
认证日志
Security 事件日志中的 4624/4625/4648 等。
AV log files
杀毒软件日志
检查对应 AV 的日志目录。
DNS Client & Server Logs
DNS 客户端与服务器日志
检查 DNS 客户端事件和服务器日志。
Account Created
账户创建
Security 事件 ID 4720 等。
Files, Chat and Call History Logs (Teams, Zoom...)
文件、聊天与通话历史日志
检查 Teams/Zoom 等软件的本地数据库和日志。
RecentFileCache
最近文件缓存
检查相关缓存文件。
Process Creations
进程创建
Sysmon Event ID 1 或 Security 4688。
RMM/RAT Log files
远程管理/远控日志
检查对应 RMM/RAT 的日志。
Windows RPC Firewall Logs
Windows RPC 防火墙日志
相关事件日志。
RDP Logs
远程桌面日志
Microsoft-Windows-TerminalServices-*
 事件日志,分析登录、会话。
PowerShell Events & Logs
PowerShell 事件与日志
Microsoft-Windows-PowerShell
 和 ScriptBlock 日志。
Sysmon Logs
Sysmon 日志
如果安装了 Sysmon,重点分析其事件日志。
WMI Consumer Created
WMI 消费者创建
检查 WMI 事件订阅(持久化常用)。
Service Installation & execution Logs
服务安装与执行日志
System 事件日志中的服务相关事件。
Microsoft-Windows-Shell-Core/Operational
Shell 核心操作日志
相关事件日志。

06实用排查建议

  1. 优先使用工具

    • 注册表:Registry Explorer、RegRipper
    • 事件日志:Event Log Explorer、Hayabusa、Chainsaw
    • NTFS:MFTECmd、Autopsy、FTK Imager
    • 内存:Volatility 3
    • 综合:KAPE、Velociraptor、Eric Zimmerman 工具集
  2. 时间线构建:把上述工件的时间戳统一到一个时间线(Timeline),用 plaso 或 Timesketch 分析。

  3. 持久化重点检查:Run 键、计划任务、服务、WMI、启动文件夹、AppX、驱动。

  4. 横向移动重点:RDP、SMB、WinRM、PsExec、WMI、命名管道。

这些都够学习消化一段时间了,一直在搞Linux,好多windows的细节都忘了,欢迎大家一起交流进步。

转载声明:本文转载自原发布平台 (作者:小白安全成长记), 原文标题《Windows系统取证(DFIR)和应急响应需要重点关注这些项》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。