Windows Grundlagen

Lektion 6 von 6

Praxis: Windows-System untersuchen

Führe eine strukturierte, nur lesende Bestandsaufnahme eines Windows-Systems durch.

Lernziele

Nach Abschluss dieser Lektion kannst du:

  • Edition, Version, Build, Hostname und Architektur erfassen
  • Identität und Gruppenmitgliedschaften lesen
  • CPU, Speicher, Volumes und wichtige Pfade untersuchen
  • Prozesse und Dienste getrennt dokumentieren
  • Software- und Updatezustand beobachten
  • IP-Konfiguration, Routing und DNS erfassen
  • lauschende Verbindungen mit Prozessen korrelieren
  • Ereignisse als kontextabhängige Evidenz lesen
  • Befunde strukturiert dokumentieren
Sichere Untersuchungsmethode
  1. 1. Beobachten
  2. 2. Dokumentieren
  3. 3. Hypothese bilden
  4. 4. Nur autorisiert ändern

Auftrag und elf Phasen

Du erhältst einen unbekannten Windows-PC zur Bestandsaufnahme und darfst nichts verändern. Ermittle Edition/Build, Hostname, aktuellen Benutzer und Gruppen, freien Speicher, je einen Prozess und Dienst, Softwareevidenz, IP-Adresse, Standardgateway, DNS-Server, einen lauschenden TCP-Endpunkt und ein aktuelles Systemereignis.

  1. 1. Windows identifizieren

    winver · systeminfo oder Get-ComputerInfo · hostname
  2. 2. Sicherheitskontext

    whoami · whoami /groups
  3. 3. Storage und Pfade

    Get-Volume · Get-PSDrive -PSProvider FileSystem
  4. 4. Prozesse

    Get-Process oder tasklist
  5. 5. Dienste

    Get-Service oder sc query
  6. 6. Software

    installierte Apps · optional winget list / Get-AppxPackage
  7. 7. Updates

    Windows-Update-Anzeige nur beobachten
  8. 8. Netzwerk

    ipconfig /all · route print
  9. 9. DNS

    ipconfig /all · optional nslookup
  10. 10. Ereignisse

    Event Viewer · optional Get-WinEvent
  11. 11. Dokumentieren

    Beobachtung, Bedeutung, Auffälligkeit, nächster Check

System, Benutzer, Hardware und Storage

winver zeigt Version/Build grafisch; systeminfo oder das umfangreiche Get-ComputerInfo liefern Systemdaten, hostname den Namen. Notiere Edition, Version/Build und sichtbare Architektur. Für CPU/Memory eignen sich Task-Manager sowie lesend Get-CimInstance Win32_ComputerSystem und Get-CimInstance Win32_OperatingSystem.

whoami und whoami /groups zeigen Identität und Gruppen. Get-LocalUser ist optional, wo verfügbar. Get-Volume und Get-PSDrive -PSProvider FileSystem lesen Volumes beziehungsweise Dateisystemlaufwerke. Die Datenträgerverwaltung darf konzeptionell betrachtet werden; Partitionen werden nicht geändert. WMIC ist veraltet/optional und keine universelle Empfehlung.

Prozesse, Dienste, Software und Updates

Get-Process oder tasklist liefern Prozessnamen und PID sowie je nach Werkzeug Ressourcenwerte. Get-Service oder sc query zeigen laufende und gestoppte Dienste; Dienstname und Anzeigename können verschieden sein. Nichts wird beendet oder umgeschaltet.

Für Software dient die installierte-Apps-Ansicht, optional winget list oder für passende Pakete Get-AppxPackage. Win32_Product bleibt ausgeschlossen. In Windows Update wird nur der angezeigte Update-/Neustartzustand notiert; „Nach Updates suchen“ kann je nach Richtlinie Erkennung/Download anstoßen und gehört nicht zur streng beobachtenden Basisübung.

Netzwerk, DNS und Ports

ipconfig /all zeigt Adapter-, Adress-, DHCP- und DNS-Angaben; route print die Routingtabelle einschließlich möglicher Standardroute. nslookup kann eine DNS-Abfrage beobachten. Es werden weder Cache noch Adaptereinstellungen verändert.

netstat -ano oder, wo verfügbar, Get-NetTCPConnection zeigt TCP-Endpunkte und PID-Bezug. LISTENING bedeutet, dass ein lokaler TCP-Endpunkt Verbindungen annimmt; es beweist nicht die Gesundheit der Anwendung.

Ereignisse als Evidenz

Untersuche im Event Viewer oder mit Get-WinEvent -LogName System -MaxEvents 20 Zeitstempel, Provider, Level, Event ID und Nachricht. Ein einzelnes Warning-/Error-Ereignis beweist ohne zeitlichen und technischen Kontext keine Ursache.

Dokumentationsvorlage

KategorieTool/BefehlBeobachtungBedeutungMögliche AuffälligkeitNächster Check
System
User
Storage
Processes
Services
Software
Updates
Network
DNS
Events

Die Vorlage ist nicht persistent; sie dient als Arbeitsstruktur.

Übung

Read-only oder systemändernd?

Ordne jedem Eintrag die passende Bedeutung zu.

Dein Lernstand

Lektion in Bearbeitung

Das Öffnen startet die Lektion. Als erledigt zählt sie erst nach deiner ausdrücklichen Bestätigung.