Skip to content

BAM je Windows-Version: 1709, 1809, Windows 11 und Server

Welche Windows-Builds BAM und DAM haben, wohin der Schlüssel mit 1809 wanderte, wie ein aktualisierter Host aussieht und was bei Windows 11 und Server zählt.

Veröffentlicht am 5 Min. Lesezeit

TL;DR. Vor Windows 10 1709 gibt es kein BAM. Unter 1709–1803 liegt es in bam\UserSettings, ab 1809 (und unter Windows 11) in bam\State\UserSettings. Aktualisierte Rechner können beide haben, der alte Schlüssel ist dann zum Upgrade-Zeitpunkt eingefroren. DAM zeichnet nur auf Hardware mit Modern Standby auf und ist laut Microsoft auf Server-SKUs nicht vorhanden. Bei Windows Server und den neuesten Windows-11-Versionen prüfen Sie das Image, statt Annahmen zu treffen.

Die Version zählt aus zwei Gründen: Sie sagt Ihnen, wo Sie suchen müssen, und wie Sie ein Fehlen deuten. Ein leeres Ergebnis unter Windows 7 bedeutet nichts; ein leeres Ergebnis auf einem Windows-11-Laptop, der die ganze Woche benutzt wurde, verdient eine Nachfrage. Wenn das Artefakt neu für Sie ist, beginnen Sie mit dem kompletten BAM/DAM-Leitfaden.

Versionsmatrix

WindowsBAM-SchlüsselDAM-SchlüsselHinweise
XP, Vista, 7——Prefetch, ShimCache, UserAssist nutzen
8 / 8.1—DAM-Treiber auf Geräten mit verbundenem StandbyMicrosoft dokumentiert DAM für Windows 8 (Learn); keine forensisch dokumentierten UserSettings-Einträge
10 1507 – 1703——BAM noch nicht eingeführt
10 1709 – 1803Services\bam\UserSettings\<SID>Services\dam\UserSettings\<SID> bei Modern StandbyAltes Format
10 1809 – 22H2Services\bam\State\UserSettings\<SID>Services\dam\State\UserSettings\<SID> bei Modern StandbyAktuelles Format
11Services\bam\State\UserSettings\<SID>ebenso, bei Modern StandbyLaut öffentlicher Dokumentation dasselbe Format wie 10 ab 1809
Server 2016——Basiert auf 1607
Server 2019 und neuerPrüfenLaut Microsoft auf Server-SKUs nicht vorhandenSiehe unten

Quellen: Die Einführung mit 1709 ist in der Dokumentation des Velociraptor-Artefakts und in der frühen Forschung von padawan-4n6 festgehalten; der Wechsel zu State mit 1809 bei kacos2000; die Verfügbarkeit unter Windows 10/11 in Community-Referenzen wie Psmths/windows-forensic-artifacts.

Der Wechsel zu State\UserSettings mit 1809

Laut kacos2000s Notizen hat BAM ab Windows 10 1809 „aufgehört, bam\UserSettings zu aktualisieren“ und schreibt stattdessen nach bam\State\UserSettings, während „alte Einträge“ im alten Schlüssel „noch zu finden sein können“.

Was das praktisch bedeutet:

  • Tools, die nur einen Pfad lesen, übersehen Daten. Das bam.pl von RegRipper etwa durchsucht nur State\UserSettings im aktuellen Control Set (siehe Tool-Vergleich). Bei einem 1803-Image würde es den Schlüssel als nicht gefunden melden.
  • Ein aktualisierter Host hat zwei Zeitachsen. bam\UserSettings enthält die Einträge zum Zeitpunkt des Upgrades; bam\State\UserSettings die aktuelle Aktivität. Da BAM nicht mehr in den alten Schlüssel schreibt, können dessen Einträge älter als das Sieben-Tage-Fenster sein, das BAM sonst begrenzt – ein seltener Blick darauf, was Benutzer vor dem Upgrade gestartet haben. Wir haben keinen öffentlichen Test gefunden, ob die Bereinigung beim Start den alten Schlüssel noch berührt; betrachten Sie sein Überleben als Beobachtung, nicht als Zusage.
  • Kennzeichnen Sie sie. Unser Parser liest beide Formate in jedem Control Set und markiert alte Zeilen („Altes Format (Windows 10 1709–1803)“ im Detailbereich, Spalte LegacyLayout in Exporten). Führen Sie sie nicht unkommentiert mit der aktuellen Timeline zusammen.

Windows 11

Die öffentliche Dokumentation zu BAM unter Windows 11 zeigt denselben Pfad State\UserSettings und dasselbe Werteformat wie Windows 10 ab 1809 (etwa Psmths und der Registry-Überblick von ElcomSoft aus 2026). Eine Primärquelle, die Änderungen an Aufbewahrung oder Format in jüngeren Windows-11-Funktionsupdates beschreibt, haben wir nicht gefunden.

Die ehrliche Einordnung: Schlüssel und Format sind nach veröffentlichter Forschung gleich, aber das detaillierteste Reverse Engineering (Suhanov, 2020) erfolgte auf den Windows-10-Builds 18363 und 19592. Aufbewahrung (sieben Tage), der Ausschluss von Wechseldatenträgern und Netzwerkpfaden sowie die Besonderheit bei Konsolen-Apps wurden für Windows 11 nicht erneut veröffentlicht. Hängt ein Befund an einem dieser Verhaltensweisen, testen Sie es auf einer Referenz-VM mit demselben Build wie Ihr Beweismittel.

Windows Server

Zwei getrennte Fragen:

  • DAM. Microsoft stellt fest, dass DAM „auf Server-SKUs nicht vorhanden“ ist (Learn). Erwarten Sie auf einem Server keine Services\dam-Einträge.
  • BAM. Windows Server 2019 teilt die Codebasis von 1809, Server 2022/2025 sind neuer (Windows Server Release-Informationen), doch eine maßgebliche Aussage, ob BAM auf Server-SKUs aktiv ist, haben wir nicht gefunden. Prüfen Sie das Image auf ControlSet00X\Services\bam. Ist er mit SID-Unterschlüsseln vorhanden, nutzen Sie ihn; fehlt er, weichen Sie auf andere Artefakte aus.

Das ist wichtig, weil gerade auf Servern Prefetch oft nicht verfügbar ist und der Werkzeugkasten für Ausführungsnachweise ohnehin dünner ist. Ereignisprotokolle (4688 mit Überwachung der Prozesserstellung, Sysmon) und Amcache werden zu den Hauptquellen.

Den Build erkennen

Offline, aus dem SOFTWARE-Hive:

SOFTWARE\Microsoft\Windows NT\CurrentVersion
  ProductName, DisplayVersion (20H2+), ReleaseId (older), CurrentBuild

Verlassen Sie sich auf CurrentBuild statt auf den Produktnamen: Builds ab 22000 sind Windows 11 (Buildnummern in Microsofts Release-Informationen). Nur mit dem SYSTEM-Hive ist das BAM-Format selbst ein Hinweis: ausschließlich bam\UserSettings deutet auf 1709–1803, State\UserSettings auf 1809 oder neuer.

Ein Fehlen richtig deuten

SituationWahrscheinliche ErklärungNächster Schritt
Überhaupt kein bam-SchlüsselWindows vor 1709 oder Server-Build ohne BAMBuild in SOFTWARE bestätigen; andere Artefakte nutzen
bam vorhanden, keine SID-SchlüsselFrisch gestartet nach langer Inaktivität (7-Tage-Bereinigung) oder ManipulationVolumeschattenkopien ansehen; letzten Schreibzugriff des Schlüssels prüfen
Verdächtige SID fehlt, andere vorhandenDas Konto hat kürzlich lokal nichts gestartet, oder nur von Wechsel-/NetzwerkpfadenPrefetch, Amcache, SRUM prüfen
dam leer oder fehltKein Modern-Standby-GerätAuf den meisten Desktops normal

Zu jedem Punkt der letzten Spalte liefert der Artikel zu Grenzen und Anti-Forensik die Details. Und für die Auswertung selbst verarbeitet der BAM/DAM Parser alle oben genannten Formate automatisch; die Schritt-für-Schritt-Anleitung zeigt den Ablauf.

Häufige Fragen

Welche Windows-Versionen haben BAM?

Windows 10 ab Version 1709 (Fall Creators Update) und Windows 11. Frühere Windows-Versionen haben keinen bam-Dienstschlüssel. Unter Windows Server prüfen Sie das Image auf einen Schlüssel Services\bam, statt davon auszugehen.

Warum hat mein Hive sowohl bam\UserSettings als auch bam\State\UserSettings?

Der Host wurde von Windows 10 1709–1803 aktualisiert. Ab 1809 schreibt BAM nach State\UserSettings, und der alte Schlüssel wird nicht mehr aktualisiert, seine Einträge können aber als Stand vor dem Upgrade erhalten bleiben.

Verwandte Artikel