Skip to content

Glossaire

Définitions claires des termes BAM/DAM et du registre Windows utilisés dans nos guides.

Background Activity Moderator (BAM)
Pilote noyau de Windows 10 1709+ (bam.sys) qui bride les applis en arrière-plan et garde, par utilisateur, une liste d'exécutables horodatés dans SYSTEM.
Control set (ControlSet00X)
Copie numérotée de la configuration système dans la ruche SYSTEM ; Select\Current indique celle en service. CurrentControlSet n'existe qu'à chaud.
Desktop Activity Moderator (DAM)
Pilote noyau Windows qui suspend ou bride les applis de bureau en veille connectée (Modern Standby) et tient des enregistrements par utilisateur comme BAM.
Ruche dirty
Ruche dont les numéros de séquence de l'en-tête diffèrent : des modifications n'existent encore que dans ses journaux .LOG1/.LOG2 et doivent être rejouées.
Preuve d'exécution
Artefacts forensiques montrant qu'un programme a tourné — BAM, Prefetch, Amcache, UserAssist, journaux d'événements —, chacun avec sa portée et ses limites.
FILETIME
Horodatage Windows sur 64 bits comptant les intervalles de 100 ns depuis le 1er janvier 1601 UTC, utilisé par BAM et par les heures d'écriture des clés.
Modern Standby (veille connectée)
Mode basse consommation de Windows où l'appareil reste allumé écran éteint. Le Desktop Activity Moderator ne se charge que sur le matériel compatible.
Chemin de périphérique NT (\Device\HarddiskVolumeN)
Forme de chemin native du noyau, comme \Device\HarddiskVolume3\Windows\System32\cmd.exe, utilisée par BAM à la place des lettres de lecteur.
Nom de famille de package
Identifiant d'une application empaquetée (Store/MSIX), comme Microsoft.WindowsCalculator_8wekyb3d8bbwe, que BAM utilise comme nom de valeur.
ProfileList
La clé de la ruche SOFTWARE qui associe chaque SID de compte à son dossier de profil via ProfileImagePath ; elle permet d'afficher un nom à côté des SID de BAM.
Identifiant de sécurité (SID)
Valeur unique par laquelle Windows identifie un compte ou un groupe, par ex. S-1-5-21-…-1001. BAM crée une clé par SID : c'est ainsi qu'il attribue l'exécution.
Ruche SYSTEM
Le fichier de ruche C:\Windows\System32\config\SYSTEM derrière HKLM\SYSTEM : services, control sets, et les clés BAM et DAM.