Skip to content

Preuve d’exécution Windows · ruche SYSTEM

BAM/DAM Parser

Chaque programme lancé par un utilisateur, avec sa dernière exécution, directement depuis la ruche SYSTEM. Analysé dans votre navigateur en WebAssembly — rien n'est envoyé.

  • Par utilisateur, par SID
  • FILETIME à 100 ns
  • Rust → WebAssembly, hors ligne

Déposez une ruche SYSTEM ici

Ajoutez aussi la ruche SOFTWARE pour transformer les SID en noms d'utilisateur. Les dossiers et collectes ZIP (KAPE, Velociraptor) sont acceptés tels quels.

Ruches synthétiques d'une intrusion fictive — aucune donnée réelle.

100 % côté client : les ruches sont analysées en WebAssembly dans votre navigateur et jamais envoyées.

Comment obtenir vos données

Deux ruches, une commande administrateur, moins d'une minute.

  1. CollecterExportez SYSTEM (et SOFTWARE pour les noms d'utilisateur).
  2. DéposerDéposez les fichiers, le dossier ou le ZIP sur cette page.
  3. Reste en localAnalysé dans votre navigateur ; rien n'est envoyé.

Sur l'hôte Windows en fonctionnement, ouvrez PowerShell ou l'invite de commandes avec « Exécuter en tant qu'administrateur » et collez l'une de ces lignes.

PowerShell · admin
New-Item -ItemType Directory -Force C:\triage | Out-Null; reg save HKLM\SYSTEM C:\triage\SYSTEM /y; reg save HKLM\SOFTWARE C:\triage\SOFTWARE /y
Invite de commandes · admin
mkdir C:\triage 2>nul & reg save HKLM\SYSTEM C:\triage\SYSTEM /y & reg save HKLM\SOFTWARE C:\triage\SOFTWARE /y

Vous obtenez C:\triage\SYSTEM et C:\triage\SOFTWARE. Déposez le dossier C:\triage (ou les deux fichiers) sur la zone de dépôt. reg save écrit une copie consolidée : les modifications encore en attente dans les journaux de transactions sont incluses.

Pièges

  • Une copie classique échoue tant que Windows tourne, et certains outils de sauvegarde renvoient un fichier rempli de zéros : utilisez reg save ou un outil de copie brute.
  • Windows purge au démarrage les entrées BAM de plus d'une semaine environ : collectez avant tout redémarrage de l'hôte.
  • Une copie brute peut être « dirty », avec les exécutions les plus récentes encore dans SYSTEM.LOG1/LOG2 : l'outil vous prévient mais ne les rejoue pas.

Qu'est-ce que BAM ?

Le Background Activity Moderator (BAM) est un pilote de service Windows, apparu avec Windows 10 1709, qui limite les applications en arrière-plan. Pour cela, il enregistre par utilisateur le chemin complet de chaque exécutable et la date de sa dernière exécution.

Le Desktop Activity Moderator (DAM) tient le même type de registre pour les applications de bureau en Modern Standby. Les deux sont stockés dans la ruche SYSTEM : une source compacte, par utilisateur, de preuves d'exécution.

Où sont stockés BAM et DAM

  • Fichier de ruche : C:\Windows\System32\config\SYSTEM
  • Windows 10 1809+ et Windows 11 : ControlSet00X\Services\bam\State\UserSettings\<SID> (et dam\State\UserSettings)
  • Windows 10 1709–1803 : ControlSet00X\Services\bam\UserSettings\<SID>
  • Chaque valeur porte le nom d'un exécutable (\Device\HarddiskVolumeN\… ou le nom d'une application empaquetée) ; ses données commencent par un FILETIME de 8 octets : la dernière exécution, en UTC.

Pourquoi c'est utile en investigation

  • Relie un programme à un compte via son SID — contrairement à ShimCache ou Prefetch.
  • Donne un horodatage précis de la dernière activité enregistrée du programme (mis à jour à son lancement et à sa fermeture), par utilisateur.
  • Fonctionne indépendamment de Prefetch : reste utile quand Prefetch est désactivé.

Limites

  • Seule la dernière exécution est conservée, pas la première ni un compteur.
  • Windows purge au démarrage les entrées de plus d'une semaine environ : collectez tôt.
  • Les programmes lancés depuis un support amovible ou un partage réseau ne sont pas enregistrés, et les entrées des programmes supprimés disparaissent au démarrage suivant (Suhanov, 2020).
  • Les chemins utilisent \Device\HarddiskVolumeN ; faites la correspondance avec les lettres de lecteur via d'autres artefacts.

Comment récupérer la ruche

  • SYSTEM est verrouillée sur un système actif : collectez-la avec KAPE (cible !SANS_Triage ou RegistryHives), Velociraptor, FTK Imager ou reg save HKLM\SYSTEM.
  • Conservez SYSTEM.LOG1 et SYSTEM.LOG2 : une ruche « dirty » peut manquer les dernières écritures BAM tant que les journaux ne sont pas rejoués.
  • Ajoutez C:\Windows\System32\config\SOFTWARE pour nommer chaque SID grâce à la ProfileList.

FAQ

Ma ruche est-elle envoyée quelque part ?

Non. Le parseur est écrit en Rust, compilé en WebAssembly et s'exécute dans un Web Worker de votre navigateur. Il n'existe aucun point d'envoi ; le site fonctionne hors ligne une fois chargé.

Quelle différence entre BAM et DAM ?

BAM modère l'activité en arrière-plan de toutes les applications ; DAM fait de même pour les applications de bureau sur les appareils Modern Standby. Leurs clés ont le même format ; DAM contient généralement moins d'entrées.

Pourquoi le même programme apparaît-il dans deux control sets ?

ControlSet002 est souvent une ancienne copie « dernière bonne configuration connue ». Laissez « Control set actif uniquement » activé pour l'état courant, ou désactivez-le pour comparer avec l'ancien instantané.

Combien de temps durent les entrées BAM ?

Windows supprime au démarrage les entrées de plus de sept jours environ ; BAM couvre donc surtout l'activité récente.

Quelles versions de Windows ont BAM ?

Windows 10 1709 et suivants, et Windows 11. Les versions antérieures n'ont pas de clé BAM. Le comportement sous Windows Server est peu documenté : vérifiez si la clé existe.