文章总结: 本文系统梳理Windows系统取证与应急响应排查项,涵盖事件日志、注册表、文件系统等关键领域,提供具体排查方法与工具建议,强调避免遗漏关键项,对DFIR取证实践具有较强参考价值。
综合评分: 82
文章分类: 应急响应,安全运营,安全工具
Windows系统取证(DFIR)和应急响应需要重点关注这些项
原创
小白哥
小白哥
小白安全成长记
2026年9月15日 16:38
河北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近在学习DFIR取证相关的内容,感觉以前没有系统的学习过,好多时候容易漏掉一些关键项,导致最后结果不理想,看到网上也有好多人在学习相关的内容,那么我接下来把windows系统的排查项大致罗列一下,欢迎有做这方面的小伙伴进行补充,我是根据这个图进行学习的,顺便也学习一下英文。
图例说明:
- 黄色:注册表
- 绿色:相关文件与日志文件
- 蓝色:NTFS 文件
- 紫色:数据库文件
- 橙色:Windows 事件日志
- 红色:内存相关
- 圆点颜色含义:青色=持久化证据、黄色=文件存在证据、橙色=用户活动、绿色=执行证据、紫色=横向移动、粉色=数据外泄、钥匙=可能相关
下面按原图大致位置和分类,翻译成中文和具体排查方法。
01事件日志与日志文件类(绿色为主)
| 英文 | 中文 | 具体排查方法 |
| — | — | — |
| Applocker Events | AppLocker 事件 | 查看 Microsoft-Windows-AppLocker 相关事件日志(Execution/MSI and Script 等),用 Event Viewer 或 Get-WinEvent 过滤,重点看被阻止或允许的程序路径、哈希、用户。 |
| Windows Firewall Logs | Windows 防火墙日志 | 启用防火墙日志后查看 %SystemRoot%\System32\LogFiles\Firewall\pfirewall.log,分析允许/阻止的源/目标 IP、端口、协议。 |
| Group Policy files & Logs | 组策略文件与日志 | 检查 C:\Windows\System32\GroupPolicy 和 C:\Windows\System32\GroupPolicyUsers,以及 Event Log 中的 GroupPolicy 事件,看策略是否被修改。 |
| Defender files & logs | Windows Defender 文件与日志 | 查看 C:\ProgramData\Microsoft\Windows Defender\Support 下的日志、Microsoft-Windows-Windows Defender 事件日志,分析威胁检测、排除项、扫描历史。 |
| Other Specific files | 其他特定文件 | 根据具体场景检查第三方安全软件日志或自定义日志。 |
| NTLM Logs | NTLM 日志 | 启用 NTLM 审计后查看 Security 事件日志中的 NTLM 相关事件(Event ID 4624/4625 等),分析认证类型、来源。 |
| SMB Logs | SMB 日志 | 查看 Security 事件日志中的 SMB 相关事件,以及 Microsoft-Windows-SmbClient/SmbServer 日志,分析共享访问、认证。 |
| AMSI logs | AMSI 日志 | 查看 Microsoft-Windows-AMSI 事件日志,分析脚本、PowerShell 等被扫描的内容。 |
| ScheduledTasks Logs & Job Files | 计划任务日志与作业文件 | 检查 C:\Windows\System32\Tasks 目录和 Task Scheduler 日志,分析创建/修改/执行时间、命令行。 |
| Data Transfer Tools Logs | 数据传输工具日志 | 检查具体工具(如 Rclone、FileZilla 等)的日志文件。 |
| WINRM Logs | WinRM 日志 | 查看 Microsoft-Windows-WinRM 事件日志,分析远程管理连接。 |
| Named Pipes Events | 命名管道事件 | 用 Sysmon 或 Process Monitor 监控命名管道创建/连接,常见于横向移动。 |
| Web Application Proxy Logs | Web 应用程序代理日志 | 查看对应角色的日志文件。 |
| USB Devices Logs / Keys / Events | USB 设备日志/密钥/事件 | 查看 Microsoft-Windows-DriverFrameworks-UserMode 事件、注册表 USBSTOR、SetupAPI 日志,分析插入时间、设备序列号。 |
| OneDrive / GoogleDrive / DropBox Log Files | 云盘日志文件 | 检查对应软件的日志目录(如 OneDrive 的 %LOCALAPPDATA%\Microsoft\OneDrive\logs)。 |
| Executables files in specific directories | 特定目录中的可执行文件 | 重点检查 C:\Windows\Temp、C:\Users\*\AppData\Local\Temp、下载目录等异常可执行文件。 |
| Virtualization Application Logs & files | 虚拟化应用日志与文件 | 检查 Hyper-V、VMware、VirtualBox 等日志。 |
| Email Client Files & Logs | 邮件客户端文件与日志 | 检查 Outlook 的 .ost/.pst、Thunderbird 配置文件及日志。 |
| WSL System Files & Logs | WSL 系统文件与日志 | 检查 %LOCALAPPDATA%\Packages\CanonicalGroupLimited.Ubuntu* 等目录及 WSL 日志。 |
| SSH Authorized keys Files | SSH 授权密钥文件 | 检查 C:\Users\*\.ssh\authorized_keys 和 sshd_config。 |
| WMI MOF Files | WMI MOF 文件 | 检查 C:\Windows\System32\wbem 下的 .mof 文件,分析是否被篡改用于持久化。 |
| Winget Activity | Winget 活动 | 查看 Winget 日志(%LOCALAPPDATA%\Packages\Microsoft.DesktopAppInstaller_*\LocalState\DiagOutputDir)。 |
| RDPCache / RDPjumplist | RDP 缓存 / RDP 跳转列表 | 检查 %LOCALAPPDATA%\Microsoft\Terminal Server Client\Cache 和 JumpList。 |
| Sysvol Folder | Sysvol 文件夹 | 域环境中检查 \\domain\SYSVOL 的策略和脚本文件是否被篡改。 |
| VPN agent log files | VPN 代理日志文件 | 检查对应 VPN 客户端的日志目录。 |
| iNetCache / CryptnetUrlCache | 网络缓存 / 加密网络 URL 缓存 | 检查 %LOCALAPPDATA%\Microsoft\Windows\INetCache 和 CryptnetUrlCache。 |
| IIS log files | IIS 日志文件 | 检查 %SystemDrive%\inetpub\logs\LogFiles,分析访问 IP、URL、状态码。 |
| StartupInfo XML Files | StartupInfo XML 文件 | 检查 C:\Windows\System32\WDI\LogFiles\StartupInfo。 |
| Startup folder files | 启动文件夹文件 | 检查 C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup 和用户 Startup 文件夹。 |
| Windows Drivers files | Windows 驱动文件 | 检查 C:\Windows\System32\drivers 和驱动签名、加载时间。 |
| Volume Shadow Copies | 卷影副本 | 使用 vssadmin list shadows 或 ShadowExplorer,恢复被删除文件。 |
| AppX Packages Folders | AppX 包文件夹 | 检查 %ProgramFiles%\WindowsApps 和用户 AppData 下的 AppX 包。 |
| NetLogon log file | NetLogon 日志文件 | 检查 %SystemRoot%\debug\netlogon.log。 |
| DNS Hosts File | DNS Hosts 文件 | 检查 C:\Windows\System32\drivers\etc\hosts 是否被修改。 |
| NTDS.dit logs | NTDS.dit 日志 | 域控上检查 NTDS.dit 及相关日志(需专业工具提取)。 |
| Browsers files | 浏览器文件 | 检查浏览器历史、Cookie、缓存、扩展目录。 |
| Tasks & TaskCache | 任务与任务缓存 | 检查计划任务 XML 和注册表 TaskCache。 |
| SCCM agent files & logs | SCCM 代理文件与日志 | 检查 C:\Windows\CCM\Logs。 |
| Web Access log files (Apache…) | Web 访问日志文件 | 检查 Apache/Nginx/IIS 等 Web 服务器日志。 |
| Office cache / servercache & saved documents | Office 缓存与保存的文档 | 检查 Office 临时文件和自动恢复文件。 |
| Scripts Files (vbs,ps1,bat,cmd,py…) | 脚本文件 | 搜索系统中所有 .ps1/.vbs/.bat/.cmd/.py 等,分析内容与创建时间。 |
| TypedURLs | 输入的 URL | 注册表 HKCU\Software\Microsoft\Internet Explorer\TypedURLs。 |
| Opensave / LastVisited MRU | 打开保存 / 最近访问 MRU | 注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32。 |
| Sysinternals | Sysinternals 工具 | 检查是否运行过 Sysinternals 工具及其日志。 |
02注册表相关(黄色)
| 英文 | 中文 | 具体排查方法 |
| — | — | — |
| Prefetch | Prefetch | 检查 C:\Windows\Prefetch 下的 .pf 文件,用工具解析执行时间、路径、运行次数。 |
| Program Compatibility Assistant (PCA) | 程序兼容性助手 | 检查注册表 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags。 |
| RecentDocs | 最近文档 | 注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs。 |
| Autoruns programs RUN/RUNONCE | 自启动程序 | 检查 HKLM/HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 和 RunOnce。 |
| Tracing key | 追踪键 | 检查相关追踪注册表项。 |
| BAM/DAM | BAM/DAM | 注册表 HKLM\SYSTEM\CurrentControlSet\Services\bam\State\UserSettings 和 DAM,记录程序最后执行时间。 |
| COMPONENTS Hive | COMPONENTS 配置单元 | 加载 C:\Windows\System32\config\COMPONENTS 分析组件。 |
| DRIVER Hive | DRIVER 配置单元 | 加载 C:\Windows\System32\config\DRIVERS 分析驱动。 |
| Office MRU | Office 最近使用 | 注册表 HKCU\Software\Microsoft\Office\*\*\File MRU。 |
| LogonUI | 登录界面 | 检查 LogonUI 相关注册表项。 |
| TypedPaths | 输入的路径 | 注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths。 |
| BBI Hive | BBI 配置单元 | 较少见,按需加载分析。 |
| AppCompatCache (ShimCache) | 应用程序兼容性缓存 | 注册表 HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache,记录程序执行痕迹。 |
| SRUM | 系统资源使用监视器 | 检查 C:\Windows\System32\sru\SRUDB.dat,用工具解析网络/应用使用情况。 |
| SUM (UAL) | 用户访问日志 | 检查 C:\Windows\System32\LogFiles\Sum。 |
| WMI WBEM Files | WMI WBEM 文件 | 检查 C:\Windows\System32\wbem\Repository。 |
| UpdateStore.db | 更新存储数据库 | 检查 Windows Update 相关数据库。 |
| FileHistory DB | 文件历史记录数据库 | 检查文件历史功能相关数据库。 |
| SAM Hive | SAM 配置单元 | 加载 C:\Windows\System32\config\SAM 提取用户哈希(需 SYSTEM 权限)。 |
| Other Relevant Registry keys | 其他相关注册表键 | 根据具体攻击手法检查。 |
| UserAssist | 用户辅助 | 注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist,记录程序运行次数和时间。 |
| Amcache.hve | Amcache | 检查 C:\Windows\AppCompat\Programs\Amcache.hve,记录程序执行和安装信息。 |
| Recall Database ukg.db | 回忆数据库 | Windows Recall 功能相关数据库。 |
| IconCache.db | 图标缓存 | 检查图标缓存文件,可能包含程序痕迹。 |
| Browsers DB | 浏览器数据库 | 检查浏览器的 History、Cookies、Login Data 等 SQLite 数据库。 |
| Syscache.hve | Syscache | 检查 C:\Windows\System32\config\Syscache.hve。 |
| SOFTWARE Hive | SOFTWARE 配置单元 | 加载 C:\Windows\System32\config\SOFTWARE 全面分析。 |
| Application AssociationToasts | 应用程序关联通知 | 检查相关注册表。 |
| MUICache | MUI 缓存 | 注册表 HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache。 |
| RunMRU | 运行 MRU | 注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU。 |
| RecentApps | 最近应用 | 注册表相关项。 |
| ActivitiesCache.db | 活动缓存数据库 | 检查 C:\Users\*\AppData\Local\ConnectedDevicesPlatform。 |
| Application Compatibility Database (SDB Files) | 应用程序兼容性数据库 | 检查 .sdb 文件。 |
| Windows Notification DB | Windows 通知数据库 | 检查通知相关数据库。 |
| Registry transaction files | 注册表事务文件 | 检查 .log、.blf 等事务日志。 |
| SYSTEM Hive | SYSTEM 配置单元 | 加载 C:\Windows\System32\config\SYSTEM。 |
| FileExts | 文件扩展名 | 注册表 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts。 |
| ShellBags | ShellBags | 注册表 HKCU\Software\Microsoft\Windows\Shell\Bags,记录文件夹访问痕迹。 |
| $Recycle.Bin $I/$R | 回收站 | 检查 $Recycle.Bin 中的 $I(信息)和 $R(内容)文件。 |
| Windows Index Search (Windows.edb) | Windows 搜索索引 | 检查 C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Windows.edb。 |
| EventTranscript.db | 事件转录数据库 | 检查诊断数据相关数据库。 |
| ThumbCache | 缩略图缓存 | 检查 C:\Users\*\AppData\Local\Microsoft\Windows\Explorer。 |
| ELAM Hive | ELAM 配置单元 | 早期启动反恶意软件相关。 |
| SECURITY Hive | SECURITY 配置单元 | 加载 C:\Windows\System32\config\SECURITY。 |
| FirstFolder | 第一个文件夹 | 相关注册表项。 |
| DEFAULT Hive | DEFAULT 配置单元 | 加载 C:\Windows\System32\config\DEFAULT。 |
| NTUSER.DAT | 用户配置单元 | 加载用户目录下的 NTUSER.DAT。 |
| App Paths | 应用程序路径 | 注册表 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths。 |
| userdiff Hive | userdiff 配置单元 | 较少见。 |
| UsrClass.dat | 用户类配置单元 | 加载用户目录下的 UsrClass.dat。 |
| Uninstall | 卸载信息 | 注册表 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall。 |
03NTFS 与文件系统相关(蓝色)
| 英文 | 中文 | 具体排查方法 |
| — | — | — |
| $UsnJrnl/$J | USN 日志 | 使用工具(如 MFTECmd)解析 $Extend\$UsnJrnl:$J,查看文件创建/修改/删除记录。 |
| $LogFile | 日志文件 | 解析 $LogFile 获取文件系统事务。 |
| $T | $T | NTFS 元数据相关。 |
| $I30 | $I30 | 目录索引属性,可恢复被删除文件名。 |
| $MFT | 主文件表 | 解析 $MFT 获取所有文件元数据(创建、修改、访问时间、大小等)。 |
| $SDS | 安全描述符流 | 分析文件 ACL。 |
| $Boot | 引导扇区 | 检查引导扇区是否被篡改。 |
04内存与转储相关(橙色/红色)
| 英文 | 中文 | 具体排查方法 |
| — | — | — |
| Memory Dumps | 内存转储 | 分析完整内存转储或内核转储,使用 Volatility/Rekall 等工具。 |
| pagefile | 页面文件 | 检查 pagefile.sys,可用工具提取字符串或残留数据。 |
| hiberfile | 休眠文件 | 检查 hiberfil.sys,转换为内存镜像分析。 |
| WER dumps | Windows 错误报告转储 | 检查 C:\ProgramData\Microsoft\Windows\WER。 |
| swapfile | 交换文件 | 类似 pagefile。 |
| Minidump files | 小型转储文件 | 检查 C:\Windows\Minidump。 |
05其他重要日志与文件
| 英文 | 中文 | 具体排查方法 |
| — | — | — |
| EVT / EVTX | 事件日志 | 使用 Event Viewer 或 Get-WinEvent/wevtutil 分析所有 .evtx 文件。 |
| BITS Logs & files | BITS 日志与文件 | 检查 Microsoft-Windows-Bits-Client 事件日志和 BITS 作业。 |
| ETW Traces files (.etl) | ETW 跟踪文件 | 使用 tracerpt 或 WPA 分析 .etl 文件。 |
| JumpLists | 跳转列表 | 检查 %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations 和 CustomDestinations。 |
| LNK Files | 快捷方式文件 | 检查 .lnk 文件的目标路径、创建时间、参数。 |
| Authentication Logs | 认证日志 | Security 事件日志中的 4624/4625/4648 等。 |
| AV log files | 杀毒软件日志 | 检查对应 AV 的日志目录。 |
| DNS Client & Server Logs | DNS 客户端与服务器日志 | 检查 DNS 客户端事件和服务器日志。 |
| Account Created | 账户创建 | Security 事件 ID 4720 等。 |
| Files, Chat and Call History Logs (Teams, Zoom…) | 文件、聊天与通话历史日志 | 检查 Teams/Zoom 等软件的本地数据库和日志。 |
| RecentFileCache | 最近文件缓存 | 检查相关缓存文件。 |
| Process Creations | 进程创建 | Sysmon Event ID 1 或 Security 4688。 |
| RMM/RAT Log files | 远程管理/远控日志 | 检查对应 RMM/RAT 的日志。 |
| Windows RPC Firewall Logs | Windows RPC 防火墙日志 | 相关事件日志。 |
| RDP Logs | 远程桌面日志 | Microsoft-Windows-TerminalServices-* 事件日志,分析登录、会话。 |
| PowerShell Events & Logs | PowerShell 事件与日志 | Microsoft-Windows-PowerShell 和 ScriptBlock 日志。 |
| Sysmon Logs | Sysmon 日志 | 如果安装了 Sysmon,重点分析其事件日志。 |
| WMI Consumer Created | WMI 消费者创建 | 检查 WMI 事件订阅(持久化常用)。 |
| Service Installation & execution Logs | 服务安装与执行日志 | System 事件日志中的服务相关事件。 |
| Microsoft-Windows-Shell-Core/Operational | Shell 核心操作日志 | 相关事件日志。 |
06实用排查建议
- 优先使用工具:
- 注册表:Registry Explorer、RegRipper
- 事件日志:Event Log Explorer、Hayabusa、Chainsaw
- NTFS:MFTECmd、Autopsy、FTK Imager
- 内存:Volatility 3
- 综合:KAPE、Velociraptor、Eric Zimmerman 工具集
- 时间线构建:把上述工件的时间戳统一到一个时间线(Timeline),用
plaso或Timesketch分析。 - 持久化重点检查:Run 键、计划任务、服务、WMI、启动文件夹、AppX、驱动。
- 横向移动重点:RDP、SMB、WinRM、PsExec、WMI、命名管道。
这些都够学习消化一段时间了,一直在搞Linux,好多windows的细节都忘了,欢迎大家一起交流进步。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小白安全成长记 小白哥
小白哥《Windows系统取证(DFIR)和应急响应需要重点关注这些项》