Glossaire
Définitions claires des termes BAM/DAM et du registre Windows utilisés dans nos guides.
- Background Activity Moderator (BAM)
- Pilote noyau de Windows 10 1709+ (bam.sys) qui bride les applis en arrière-plan et garde, par utilisateur, une liste d'exécutables horodatés dans SYSTEM.
- Control set (ControlSet00X)
- Copie numérotée de la configuration système dans la ruche SYSTEM ; Select\Current indique celle en service. CurrentControlSet n'existe qu'à chaud.
- Desktop Activity Moderator (DAM)
- Pilote noyau Windows qui suspend ou bride les applis de bureau en veille connectée (Modern Standby) et tient des enregistrements par utilisateur comme BAM.
- Ruche dirty
- Ruche dont les numéros de séquence de l'en-tête diffèrent : des modifications n'existent encore que dans ses journaux .LOG1/.LOG2 et doivent être rejouées.
- Preuve d'exécution
- Artefacts forensiques montrant qu'un programme a tourné — BAM, Prefetch, Amcache, UserAssist, journaux d'événements —, chacun avec sa portée et ses limites.
- FILETIME
- Horodatage Windows sur 64 bits comptant les intervalles de 100 ns depuis le 1er janvier 1601 UTC, utilisé par BAM et par les heures d'écriture des clés.
- Modern Standby (veille connectée)
- Mode basse consommation de Windows où l'appareil reste allumé écran éteint. Le Desktop Activity Moderator ne se charge que sur le matériel compatible.
- Chemin de périphérique NT (\Device\HarddiskVolumeN)
- Forme de chemin native du noyau, comme \Device\HarddiskVolume3\Windows\System32\cmd.exe, utilisée par BAM à la place des lettres de lecteur.
- Nom de famille de package
- Identifiant d'une application empaquetée (Store/MSIX), comme Microsoft.WindowsCalculator_8wekyb3d8bbwe, que BAM utilise comme nom de valeur.
- ProfileList
- La clé de la ruche SOFTWARE qui associe chaque SID de compte à son dossier de profil via ProfileImagePath ; elle permet d'afficher un nom à côté des SID de BAM.
- Identifiant de sécurité (SID)
- Valeur unique par laquelle Windows identifie un compte ou un groupe, par ex. S-1-5-21-…-1001. BAM crée une clé par SID : c'est ainsi qu'il attribue l'exécution.
- Ruche SYSTEM
- Le fichier de ruche C:\Windows\System32\config\SYSTEM derrière HKLM\SYSTEM : services, control sets, et les clés BAM et DAM.