Skip to content

Series

Les fondamentaux de BAM/DAM

6 posts in this series. Read them in order or jump to any one.

  1. BAM/DAM en forensique : le guide complet de BAM Windows

    Ce que BAM enregistre sous Windows, où BAM et DAM se trouvent dans la ruche SYSTEM, ce qu'ils prouvent, ce qu'ils ratent et comment les analyser.

  2. Clé de registre BAM : emplacement et collecte

    Chemins exacts des clés BAM et DAM selon la version de Windows, pourquoi CurrentControlSet n'existe pas hors ligne, et comment acquérir SYSTEM et ses journaux.

  3. Format des valeurs BAM : FILETIME, chemins et internes

    Une valeur BAM octet par octet : le REG_BINARY de 24 octets, le FILETIME, chemins de périphérique ou noms de package, Version, SequenceNumber et horodatages.

  4. BAM selon les versions : Windows 10 1709, 1809, 11, Server

    Quelles versions de Windows ont BAM et DAM, où la clé a migré en 1809, à quoi ressemble une machine mise à niveau, et quoi vérifier sur Windows 11 et Server.

  5. Desktop Activity Moderator (DAM) : la forensique expliquée

    Ce qu'est le Desktop Activity Moderator, pourquoi sa clé est vide sur la plupart des postes fixes, ce qui le distingue de BAM et comment l'exploiter.

  6. Limites de BAM et anti-forensique : ce que BAM rate

    Purge à sept jours, exécutables supprimés, supports amovibles et réseau, outils console, ruches dirty, altérations : les angles morts de BAM et leur détection.

All posts in this series