Skip to content
Windows実行痕跡

BAM / DAM

Background Activity Moderator and Desktop Activity Moderator record last-execution timestamps per user SID for every binary the system considers interactive.

artifact_type: bam_dam

保存場所

標準的なファイルシステムパスとレジストリ上の場所です。

  • $HKLM\SYSTEM\CurrentControlSet\Services\bam\State\UserSettings\{SID}
  • $HKLM\SYSTEM\CurrentControlSet\Services\dam\UserSettings\{SID}

フォレンジック上の重要性

このアーティファクトが決定的な証拠になりやすい代表的な調査シナリオです。

  • User-attributed execution of suspicious binaries
  • Filling gaps when Prefetch is disabled
  • Detecting off-hours use of administrative tools

MITRE ATT&CKマッピング

このアーティファクトが検知や裏付けに役立つ可能性のある技術です。

解析に使えるツール

このアーティファクトの解析でよく使われるunJaena AIおよびDFIRツールです。

unJaena AI
RegRipper (bam plugin)
KAPE

関連アーティファクト

参考資料

アーティファクト解析を手作業で終わらせない

unJaena AIはディスクイメージ、ライブレスポンス出力、モバイルバックアップを取り込み、このページのアーティファクトと200件以上の追加項目を自動で関連付け、調査に使えるタイムラインへ整理します。

unJaena AIを試す