D4rckOps/sec

Mémo

~/memo

Les fiches que je garde ouvertes pendant une investigation. Courtes, orientées défense, réécrites à partir de mes notes de terrain. Elles s’enrichissent au fil des cas rencontrés.

Artefacts Windows

ETW : la source sous les journaux Windows

Event Tracing for Windows est le flux brut d'où sortent les journaux EVTX, les EDR et Sysmon. Comprendre ETW, c'est comprendre ce que les journaux peuvent manquer.

Collecte & mémoire

Forensique

Journaux

Poste de travail

Réseau