ماذا ستتعلم في هذه الغرفة؟
-
فهم البنية الداخلية لخلية إدارة أمان الحسابات (SAM Hive) وكيفية استخراج بيانات حسابات المستخدمين.
-
تحديد تاريخ ووقت آخر تسجيل دخول لكل حساب وعدد مرات تسجيل الدخول الفاشلة/الناجحة.
-
استخراج التوقيت الزمني للنظام (Timezone) واسم الجهاز ونسخة النظام من خلية SYSTEM Hive.
-
تحديد مجموعات التحكم (Control Sets) النشطة وتحديد الخيارات المقترنة بإقلاع النظام.
محتوى الدرس:
تُعتبر خليتا SAM و SYSTEM من أهم الخلايا الجنائية المخزنة في المسار C:\Windows\System32\config\. توفر هاتان الخليتان للمحقق الجنائي معطيات أساسية حول هوية الحسابات الموجودة وحالة الجهاز وقت وقوع الجريمة الرقمية.
1. خلية أمان الحسابات (SAM – Security Account Manager): تحتوي هذه الخلية على قواعد البيانات الخاصة بحسابات المستخدمين والمجموعات المحلية.
-
المسار الرئيسي:
SAM\Domains\Account\Users -
المفتاح
Names: يتيح للمحقق استعراض جميع أسماء الحسابات المحلية على الجهاز (مثل Administrator, Guest, والحسابات المنشأة). -
المفتاح
00000XXX(RID Key): يتضمن قيم ثنائية (Binary Data) لكل حساب محدد برقم معرف فريد (Relative Identifier – RID). من خلال تحليل هذه الهياكل يُمكن استخراج:-
Last Logon Time: تاريخ ووقت آخر دخول ناجح للحساب.
-
Password Last Set: تاريخ آخر تغيير لكلمة المرور.
-
Account Expiry & Failed Login Count: تاريخ انتهاء الحساب وعدد محاولات الدخول الفاشلة.
-
NTLM Hash: التجزئة المشفرة لكلمة المرور (تُستخدم لتتبع هجمات Pass-the-Hash).
-
2. خلية إعدادات النظام (SYSTEM Hive): تختص بتخزين إعدادات العتاد البرمجي والدعائم التشغيلية للـ Kernel والخدمات.
-
مجموعات التحكم (Control Sets): يُخزن نظام ويندوز عدة مجموعات إعدادات (مثل
ControlSet001وControlSet002). لمعرفة المطبقة حالياً، يتجه المحقق إلى المفتاح:SYSTEM\Select(حيث تُحدد قيمةCurrentرقم الـ ControlSet النشط). -
اسم الجهاز (Computer Name):
SYSTEM\CurrentControlSet\Control\ComputerName\ComputerName -
منطقة التوقيت (Time Zone Information):
SYSTEM\CurrentControlSet\Control\TimeZoneInformation(تحديد الـ Bias والتوقيت المحلي ضروري جداً لمطابقة الأثر الزمني بين الأدلة المختلفة).