Skip to content

Les notifications Windows dans une investigation

Cas fictif : l'apport d'une base de notifications à la chronologie d'une intrusion — téléchargement, alerte antivirus, nouvelle app, message supprimé.

Publié le 3 min de lecture

En bref. Dans ce cas fictif, wpndatabase.db confirme un téléchargement à la minute près, révèle une alerte antivirus que l'utilisateur a fermée, met au jour une application enregistrée pour les notifications pendant l'intrusion et — depuis l'espace libre — récupère un message de discussion envoyé par le contact de l'attaquant. Tout ce qui suit provient de l'exemple synthétique que vous pouvez charger depuis la page d'accueil avec Essayer un exemple.

Tous les noms, applications et messages sont inventés. Le scénario prolonge le cas FIN-WKS-07 utilisé sur l'ensemble de ces sites de parseurs : un compte illégitime, svc_backup, actif le 2026-09-14 entre environ 10:00 et 10:55 UTC.

La question

L'équipe sait que svc_backup s'est connecté de manière interactive. Elle veut savoir ce que le compte a vu et reçu pendant la session, et si un élément désigne une deuxième personne.

09:58 — un aperçu de courriel

Un toast du client de messagerie à 09:58:21, de someone@contoso.example, objet « Re: Q3 payroll export », aperçu « can you send the payroll export before noon? ». Une demande d'apparence anodine — et une raison d'ouvrir le partage de la comptabilité une heure plus tard. L'aperçu figure dans la base, que le courriel existe encore ou non dans la boîte aux lettres.

10:02 — « Download complete: tools.zip »

Un toast du navigateur à 10:02:04 annonce tools.zip dans C:\Users\svc_backup\Downloads. Ses arguments de lancement contiennent l'identifiant de téléchargement interne du navigateur. On obtient ainsi une heure UTC pour le téléchargement, à rapprocher des horodatages $MFT du fichier, de l'historique du navigateur et du flux Zone.Identifier.

10:10 — l'antivirus s'est manifesté

À 10:10:31, un toast de sécurité : « Threat quarantined », qui nomme un fichier sous Downloads\tools\. La notification n'indique pas si l'utilisateur a restauré le fichier — les journaux de l'antivirus le diront — mais elle fixe l'heure de détection et le chemin.

10:11 — une nouvelle application

La vue Applications et canaux montre un gestionnaire dont le PrimaryId est C:\ProgramData\Intel\m64.exe, créé le 2026-09-14 10:11:58 (texte, fuseau horaire non documenté), avec un toast à 10:12. Un exécutable situé dans ProgramData qui s'enregistre comme source de notifications en pleine session mérite qu'on s'y arrête. Le parseur le signale comme application inhabituelle ; un programme de mise à jour légitime pourrait déclencher le même signalement, donc corroborez avec les artefacts d'exécution.

10:31 à 10:48 — un fil de discussion

Une application de messagerie instantanée affiche des messages de « Mara K. » : « Did the share mount? » à 10:31, puis « Transfer done? » à 10:48 — ce dernier uniquement dans le fichier -wal, pas encore intégré par checkpoint. Une invite de lecteur amovible à 10:38 (« USB Drive (E:) ») s'intercale entre les deux.

Le parseur liste aussi une notification récupérée à 10:44:15 issue du même fil : « Use the E: drive, not the share. » La ligne avait été supprimée (notification fermée), mais ses octets se trouvaient encore dans l'espace libre. Ce message relie l'invite USB au chemin d'exfiltration et suggère qu'une deuxième personne dirigeait la session.

Ce qu'il faut écrire dans le rapport

  • Les heures des notifications proviennent de valeurs FILETIME (UTC) ; les heures des gestionnaires sont du texte et sont rapportées « telles que stockées ».
  • Le message récupéré est signalé comme tel, avec sa source (page et offset), et corroboré avant d'être exploité.
  • Les notifications prouvent ce que le système a reçu, pas ce que l'utilisateur a lu.

À vous de jouer

Chargez l'exemple, cliquez sur Récupérée dans la barre des constats, puis réglez la plage autour de 10:44 (±5 min) depuis le panneau de détail de la notification. Le guide pratique détaille chaque commande.

Articles liés

Pas à pas : ouvrir la base de notifications Windows et son -wal dans un parseur web gratuit, trier, récupérer les toasts supprimés et exporter.

Où se trouve la base de notifications sous Windows 10 et 11, et comment la collecter avec son -wal sur système actif, image, KAPE ou Velociraptor.

Ce que la base de notifications Windows enregistre, où elle se trouve, ce qu'elle prouve et ses limites : guide pratique de wpndatabase.db pour le DFIR.