BAM selon les versions : Windows 10 1709, 1809, 11, Server
Quelles versions de Windows ont BAM et DAM, où la clé a migré en 1809, à quoi ressemble une machine mise à niveau, et quoi vérifier sur Windows 11 et Server.
TL;DR. Pas de BAM avant Windows 10 1709. De 1709 à 1803, il se trouve sous bam\UserSettings ; à partir de 1809 (et sous Windows 11), sous bam\State\UserSettings. Les machines mises à niveau peuvent avoir les deux, l'ancienne clé étant figée au moment de la mise à niveau. DAM n'enregistre que sur du matériel Modern Standby et, selon Microsoft, n'existe pas sur les éditions serveur. Pour Windows Server et les dernières versions de Windows 11, vérifiez sur l'image au lieu de supposer.
La version compte pour deux raisons : elle dit où chercher, et comment interpréter une absence. Un résultat vide sous Windows 7 ne signifie rien ; un résultat vide sur un portable Windows 11 utilisé toute la semaine mérite une question. Commencez par le guide complet BAM/DAM si vous découvrez l'artefact.
Matrice des versions
| Windows | Clé BAM | Clé DAM | Remarques |
|---|---|---|---|
| XP, Vista, 7 | — | — | Utilisez Prefetch, la ShimCache, UserAssist |
| 8 / 8.1 | — | Pilote DAM présent sur les appareils à veille connectée | Microsoft documente DAM pour Windows 8 (Learn) ; aucun enregistrement UserSettings documenté côté forensique |
| 10 1507 – 1703 | — | — | BAM pas encore introduit |
| 10 1709 – 1803 | Services\bam\UserSettings\<SID> | Services\dam\UserSettings\<SID> sur Modern Standby | Ancien format |
| 10 1809 – 22H2 | Services\bam\State\UserSettings\<SID> | Services\dam\State\UserSettings\<SID> sur Modern Standby | Format actuel |
| 11 | Services\bam\State\UserSettings\<SID> | idem, sur Modern Standby | Même format que 10 1809+ dans la documentation publique |
| Server 2016 | — | — | Basé sur la 1607 |
| Server 2019 et suivants | À vérifier | Absent des éditions serveur selon Microsoft | Voir plus bas |
Sources : l'introduction en 1709 est consignée dans la documentation de l'artefact Velociraptor et dans les premiers travaux de padawan-4n6 ; le passage à State en 1809 par kacos2000 ; la disponibilité sous Windows 10/11 par des références communautaires comme Psmths/windows-forensic-artifacts.
Le passage à State\UserSettings en 1809
D'après les notes de kacos2000, à partir de Windows 10 1809, BAM a « cessé de mettre à jour » bam\UserSettings et écrit désormais dans bam\State\UserSettings, tandis que « d'anciennes entrées peuvent encore se trouver » dans l'ancienne clé.
Concrètement :
- Les outils qui ne lisent qu'un chemin ratent des données. Le plugin
bam.plde RegRipper, par exemple, ne parcourt queState\UserSettingsdans le control set courant (voir la comparaison des outils). Sur une image 1803, il indiquerait que la clé est introuvable. - Une machine mise à niveau a deux chronologies.
bam\UserSettingscontient les entrées telles qu'elles étaient au moment de la mise à niveau ;bam\State\UserSettingsl'activité actuelle. Comme BAM n'écrit plus dans l'ancienne clé, ses entrées peuvent être plus anciennes que la fenêtre de sept jours qui limite normalement BAM — une vue rare de ce que les utilisateurs lançaient avant la mise à niveau. Nous n'avons pas trouvé de test public montrant si le nettoyage au démarrage touche encore l'ancienne clé : considérez sa survie comme une observation, pas une garantie. - Étiquetez-les. Notre parseur lit les deux formats dans chaque control set et marque les lignes anciennes (« Ancien format (Windows 10 1709–1803) » dans le panneau de détail, colonne
LegacyLayoutdans les exports). Ne les fusionnez pas dans la timeline actuelle sans le préciser.
Windows 11
La documentation publique de BAM sous Windows 11 montre le même emplacement State\UserSettings et le même format de valeur que Windows 10 1809+ (par exemple Psmths et la synthèse d'ElcomSoft sur le registre de 2026). Nous n'avons pas trouvé de source primaire décrivant un changement de rétention ou de format dans les mises à jour récentes de Windows 11.
Position honnête : la clé et le format sont identiques d'après la recherche publiée, mais la rétro-ingénierie la plus détaillée (Suhanov, 2020) a été menée sur les builds 18363 et 19592 de Windows 10. La rétention (sept jours), l'exclusion des supports amovibles et réseau et la bizarrerie des applications console n'ont pas été republiées pour Windows 11. Si une conclusion repose sur l'un de ces comportements, testez-le sur une VM de référence du même build que votre preuve.
Windows Server
Deux questions distinctes :
- DAM. Microsoft indique que DAM « n'est pas présent sur les éditions serveur » (Learn). N'attendez pas d'enregistrements
Services\damsur un serveur. - BAM. Windows Server 2019 partage la base de code de la 1809 et Server 2022/2025 sont plus récents (informations de version Windows Server), mais nous n'avons pas trouvé de déclaration faisant autorité sur l'activation de BAM sur les éditions serveur. Cherchez
ControlSet00X\Services\bamdans l'image. S'il est là avec des sous-clés SID, exploitez-le ; s'il manque, appuyez-vous sur d'autres artefacts.
C'est important parce que c'est sur les serveurs que Prefetch est souvent indisponible : la boîte à outils des preuves d'exécution y est déjà réduite. Les journaux d'événements (4688 avec l'audit de création de processus, Sysmon) et Amcache deviennent les sources principales.
Identifier le build étudié
Hors ligne, depuis la ruche SOFTWARE :
SOFTWARE\Microsoft\Windows NT\CurrentVersion
ProductName, DisplayVersion (20H2+), ReleaseId (older), CurrentBuild
Fiez-vous à CurrentBuild plutôt qu'au nom du produit : les builds 22000 et au-delà sont des Windows 11 (voir les informations de version de Microsoft pour les numéros de build). Avec la seule ruche SYSTEM, l'emplacement BAM lui-même est un indice : bam\UserSettings seul indique 1709–1803 ; State\UserSettings, 1809 ou plus récent.
Bien interpréter une absence
| Situation | Explication probable | Étape suivante |
|---|---|---|
Aucune clé bam | Windows antérieur à 1709, ou build Server sans BAM | Confirmer le build dans SOFTWARE ; utiliser d'autres artefacts |
bam présent, aucune clé SID | Démarrage après une longue inactivité (purge à 7 jours), ou altération | Regarder les clichés instantanés ; vérifier l'heure de dernière écriture de la clé |
| Le SID suspect manque, les autres sont là | Le compte n'a rien lancé localement récemment, ou seulement depuis un support amovible ou le réseau | Vérifier Prefetch, Amcache, SRUM |
dam vide ou absent | Appareil non Modern Standby | Normal sur la plupart des postes fixes |
Pour chaque élément de la dernière colonne, l'article sur les limites et l'anti-forensique donne le détail. Pour l'analyse elle-même, le BAM/DAM Parser gère automatiquement tous les formats ci-dessus ; le pas-à-pas montre la méthode.
Questions fréquentes
Quelles versions de Windows ont BAM ?
Windows 10 à partir de la version 1709 (Fall Creators Update) et Windows 11. Les versions antérieures n'ont pas de clé de service bam. Sous Windows Server, vérifiez la présence d'une clé Services\bam dans l'image plutôt que de la supposer.
Pourquoi ma ruche contient-elle à la fois bam\UserSettings et bam\State\UserSettings ?
La machine a été mise à niveau depuis Windows 10 1709–1803. À partir de la 1809, BAM écrit dans State\UserSettings et l'ancienne clé n'est plus mise à jour, mais ses entrées peuvent subsister comme instantané d'avant la mise à niveau.