Accueil > Formations > Cybersécurité et Protection des Données > Opérations de Sécurité (SOC & Incident) > Investigation Forensic Windows
Formation Investigation Forensic Windows
Conduire une investigation numérique sur un environnement Windows !
Vue d'ensemble
Les participants apprennent à cadrer une investigation, réaliser des acquisitions adaptées (données volatiles et persistantes), analyser les artefacts Windows et reconstruire une chronologie afin d’étayer des hypothèses, documenter les constats et soutenir la remédiation.
Bonnes bases en sécurité et en administration Windows (concepts OS, comptes, journaux, réseau).
Une première exposition à la réponse à incident est un plus.
Objectifs pédagogiques
Programme détaillé
Cadrage & méthodologie d’investigation
Objectifs d’une investigation (techniques, conformité, preuve, aide à la décision)
Définition du périmètre : poste/serveur, compte(s), période, hypothèses, priorisation
Rôles & responsabilités : first responder vs analyste, interactions SOC/CSIRT/IT
Principes de traçabilité : journal d’actions, gestion des accès, conservation des éléments
Bonnes pratiques de traitement de la preuve numérique (référentiels de type ISO/IEC 27037)
Collecte / acquisition & préservation de la preuve
Stratégies d’acquisition : triage vs acquisition complète, volatil vs persistant
Acquisition “à chaud” / “à froid” : impacts, risques, arbitrages
Intégrité : hachage, scellés logiques, contrôles de cohérence, chaîne de possession
Gestion des supports spécifiques : postes distants, VM, supports chiffrés (selon contexte)
Organisation des données : nomenclature, stockage, gestion des volumes et de la confidentialité
Fondamentaux Windows utiles à l’investigation
Rappels OS : comptes, sessions, permissions, services, tâches planifiées
Systèmes de fichiers & horodatages : lecture, interprétation, limites
Registre Windows : structure, logique d’extraction, typologies d’artefacts
Journaux & traces système : Event Logs, traces sécurité, applications et sécurité endpoint
Gestion des pièges classiques : horloges, timezone, nettoyage, artefacts manquants
Artefacts d’exécution, de persistance et d’activité sur le poste
Indices d’exécution et d’utilisation (selon version/paramétrage) : programmes lancés, historique d’ouverture, traces d’installation
Persistance : mécanismes courants (services, tâches, clés registre, démarrage, etc.)
Activité fichiers/dossiers : création, modification, accès, suppressions et récupération
Périphériques & mobilité : USB, Wi-Fi, profils, connexions, empreintes d’usage
Indicateurs de compromission : comportements suspects, anomalies de configuration, contournements
Navigation web, messagerie et usages “utilisateur”
Traces navigateur : historique, téléchargements, cookies/cache (selon navigateur)
Artefacts liés aux documents : pièces jointes, fichiers récents, accès partagés
Messagerie : indices côté poste (client), notions de collecte côté serveur (si applicable)
Scénarios d’attaque orientés utilisateur : phishing, drive-by, pièces jointes malveillantes
Signaux d’exfiltration : volumes, destinations, outils, “data staging” (selon contexte)
Construction du scénario : corrélation & timeline
Méthode de corrélation multi-sources (logs, registre, FS, artefacts applicatifs)
Construction d’une timeline : granularité, normalisation, gestion des incertitudes
Qualification de l’incident : TTP, chronologie, périmètre impacté, zones d’ombre
Documentation : éléments probants, hypothèses, limites, répétabilité
Prochaines sessions
5 oct. 2026
Avis des participants
Formation claire, structurée et directement applicable. Le formateur a pris le temps de répondre à toutes nos questions avec des exemples concrets.
Très bon équilibre entre théorie et pratique. Les exercices permettent de comprendre rapidement les concepts et de les mettre en œuvre.
Un formateur expérimenté, pédagogue et disponible. Je repars avec des méthodes et des outils que je peux utiliser immédiatement dans mon travail.
Le contenu était dense, mais très bien expliqué. Le rythme a été adapté au niveau du groupe et chacun a pu progresser.
Des formateurs experts, reconnus par nos apprenants
Chez Sparks Formation, la qualité de nos formations repose sur l'expertise de nos formateurs et la satisfaction de nos apprenants.
Note moyenne attribuée par les participants à nos formateurs
formateurs experts partenaires
Sparks Formation
sujets IT délivrés chaque jour partout en France
Financement
Cette formation est éligible aux financements OPCO et FNE-Formation. Nos équipes vous accompagnent dans le montage de votre dossier.
En savoir plus sur le financement
Choisissez votre formation
