Skip to content

OBJECTS.DATA · field notes

Blog

Guides d'analyse forensique des abonnements aux événements WMI et du dépôt CIM.

Lire CCM_RecentlyUsedApps dans le dépôt WMI : quels programmes chaque utilisateur a lancés, quand et combien de fois, y compris les anciennes copies d'OBJECTS.DATA.
Checklist pas à pas face à une persistance WMI : requêtes en direct, dépôt, événements 5860 et 5861, Sysmon 19-21, traces d'exécution et nettoyage sûr.
Les deux abonnements WMI livrés avec Windows, SCM Event Log et BVTFilter/BVTConsumer : contenu attendu, innocuité et détournement de leurs noms.
Pourquoi filtres, consommateurs et liaisons WMI supprimés subsistent dans OBJECTS.DATA : parcours d'index, carving, python-cim et PyWMIPersistenceFinder.
Où se trouve le dépôt WMI et comment copier OBJECTS.DATA, INDEX.BTR et les fichiers MAPPING : cliché instantané, cible WBEM de KAPE, Velociraptor ou image.
Comment le dépôt CIM de WMI stocke ses objets : pages d'OBJECTS.DATA, clés d'INDEX.BTR, fichiers MAPPING, définitions de classes, instances et hachages.
Persistance WMI : fonctionnement de __EventFilter, des consommateurs et de __FilterToConsumerBinding, où ils sont stockés et comment les détecter.