Event Tracing for Windows est le flux brut d'où sortent les journaux EVTX, les EDR et Sysmon. Comprendre ETW, c'est comprendre ce que les journaux peuvent manquer.
Les fiches que je garde ouvertes pendant une investigation. Courtes, orientées défense, réécrites à partir de mes notes de terrain. Elles s’enrichissent au fil des cas rencontrés.
Event Tracing for Windows est le flux brut d'où sortent les journaux EVTX, les EDR et Sysmon. Comprendre ETW, c'est comprendre ce que les journaux peuvent manquer.
Chaque fichier NTFS porte huit horodatages, pas quatre. Savoir lesquels lire évite de bâtir une chronologie sur une date falsifiée.
Un artefact discret du registre qui retient les dossiers parcourus dans l'Explorateur — y compris ceux qui n'existent plus.
Un binaire unique, sans compilation, pour capturer la mémoire vive d'un serveur Linux en touchant le moins possible au système.
L'outil de triage d'Eric Zimmerman : il collecte les fichiers utiles à l'investigation en quelques minutes, et peut les analyser dans la foulée.
Collecte et chasse sur des dizaines ou des milliers de postes, à distance, avec un langage de requête dédié.
Ce qui tournait au moment de la capture : processus, connexions, lignes de commande. Ce qu'aucun disque ne garde.
Où les navigateurs rangent leur historique sous Windows, ce qu'on y trouve, et avec quoi l'ouvrir.
Historique, téléchargements, cookies, recherches tapées : les navigateurs rangent tout dans des bases SQLite. Voici comment les lire.
Un parseur très rapide qui fait ressortir l'activité suspecte d'un lot de journaux Windows, sans SIEM.
Il en existe des centaines. Une vingtaine suffit pour démarrer la plupart des investigations.
Convertir des journaux Windows en CSV normalisé, puis les trier et les croiser dans un tableur pensé pour l'investigation.
Les journaux d'événements Windows, du fichier sur disque à la chronologie exploitable.
Événement, journal, horodatage, sources : ce qu'il faut avoir en tête avant d'ouvrir le premier fichier.
L'outil natif est pénible à l'usage — sauf quand on connaît ses filtres XML, qui permettent des recherches impossibles autrement.
L'outil Sysinternals qui complète la journalisation native : lignes de commande, empreintes, connexions réseau, requêtes DNS — par processus.
Formater n'efface pas. Avant de donner, revendre ou recycler un poste, les données doivent être rendues irrécupérables.
Trois outils gratuits de Microsoft pour examiner un poste vivant : ce qui démarre, ce qui tourne, ce qui agit.
Les protocoles qu'on croise dans presque toutes les captures, et ce que leur comportement peut signaler côté défense.
Deux familles de filtres, deux syntaxes, deux moments. Les confondre est l'erreur la plus courante.