Skip to content
Windows実行痕跡

UserAssist

Per-user registry key recording GUI-launched programs with ROT13-obfuscated paths, focus count, and last execution time — proving interactive user execution of a binary.

artifact_type: userassist

保存場所

標準的なファイルシステムパスとレジストリ上の場所です。

  • $HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count

フォレンジック上の重要性

このアーティファクトが決定的な証拠になりやすい代表的な調査シナリオです。

  • Proving a specific user ran a GUI binary (not just Amcache system-wide)
  • Timelines for insider threat — user launched data-copying tool X times
  • Correlating execution with logon session

MITRE ATT&CKマッピング

このアーティファクトが検知や裏付けに役立つ可能性のある技術です。

解析に使えるツール

このアーティファクトの解析でよく使われるunJaena AIおよびDFIRツールです。

unJaena AI
RegRipper (userassist plugin)
Registry Explorer
KAPE

関連アーティファクト

参考資料

アーティファクト解析を手作業で終わらせない

unJaena AIはディスクイメージ、ライブレスポンス出力、モバイルバックアップを取り込み、このページのアーティファクトと200件以上の追加項目を自動で関連付け、調査に使えるタイムラインへ整理します。

unJaena AIを試す