Windows Grundlagen
Lektion 6 von 6
Praxis: Windows-System untersuchen
Führe eine strukturierte, nur lesende Bestandsaufnahme eines Windows-Systems durch.
Lernziele
Nach Abschluss dieser Lektion kannst du:
- Edition, Version, Build, Hostname und Architektur erfassen
- Identität und Gruppenmitgliedschaften lesen
- CPU, Speicher, Volumes und wichtige Pfade untersuchen
- Prozesse und Dienste getrennt dokumentieren
- Software- und Updatezustand beobachten
- IP-Konfiguration, Routing und DNS erfassen
- lauschende Verbindungen mit Prozessen korrelieren
- Ereignisse als kontextabhängige Evidenz lesen
- Befunde strukturiert dokumentieren
- 1. Beobachten
- 2. Dokumentieren
- 3. Hypothese bilden
- 4. Nur autorisiert ändern
Auftrag und elf Phasen
Du erhältst einen unbekannten Windows-PC zur Bestandsaufnahme und darfst nichts verändern. Ermittle Edition/Build, Hostname, aktuellen Benutzer und Gruppen, freien Speicher, je einen Prozess und Dienst, Softwareevidenz, IP-Adresse, Standardgateway, DNS-Server, einen lauschenden TCP-Endpunkt und ein aktuelles Systemereignis.
1. Windows identifizieren
winver · systeminfo oder Get-ComputerInfo · hostname2. Sicherheitskontext
whoami · whoami /groups3. Storage und Pfade
Get-Volume · Get-PSDrive -PSProvider FileSystem4. Prozesse
Get-Process oder tasklist5. Dienste
Get-Service oder sc query6. Software
installierte Apps · optional winget list / Get-AppxPackage7. Updates
Windows-Update-Anzeige nur beobachten8. Netzwerk
ipconfig /all · route print9. DNS
ipconfig /all · optional nslookup10. Ereignisse
Event Viewer · optional Get-WinEvent11. Dokumentieren
Beobachtung, Bedeutung, Auffälligkeit, nächster Check
System, Benutzer, Hardware und Storage
winver zeigt Version/Build grafisch; systeminfo oder das umfangreiche Get-ComputerInfo liefern Systemdaten, hostname den Namen. Notiere Edition, Version/Build und sichtbare Architektur. Für CPU/Memory eignen sich Task-Manager sowie lesend Get-CimInstance Win32_ComputerSystem und Get-CimInstance Win32_OperatingSystem.
whoami und whoami /groups zeigen Identität und Gruppen. Get-LocalUser ist optional, wo verfügbar. Get-Volume und Get-PSDrive -PSProvider FileSystem lesen Volumes beziehungsweise Dateisystemlaufwerke. Die Datenträgerverwaltung darf konzeptionell betrachtet werden; Partitionen werden nicht geändert. WMIC ist veraltet/optional und keine universelle Empfehlung.
Prozesse, Dienste, Software und Updates
Get-Process oder tasklist liefern Prozessnamen und PID sowie je nach Werkzeug Ressourcenwerte. Get-Service oder sc query zeigen laufende und gestoppte Dienste; Dienstname und Anzeigename können verschieden sein. Nichts wird beendet oder umgeschaltet.
Für Software dient die installierte-Apps-Ansicht, optional winget list oder für passende Pakete Get-AppxPackage. Win32_Product bleibt ausgeschlossen. In Windows Update wird nur der angezeigte Update-/Neustartzustand notiert; „Nach Updates suchen“ kann je nach Richtlinie Erkennung/Download anstoßen und gehört nicht zur streng beobachtenden Basisübung.
Netzwerk, DNS und Ports
ipconfig /all zeigt Adapter-, Adress-, DHCP- und DNS-Angaben; route print die Routingtabelle einschließlich möglicher Standardroute. nslookup kann eine DNS-Abfrage beobachten. Es werden weder Cache noch Adaptereinstellungen verändert.
netstat -ano oder, wo verfügbar, Get-NetTCPConnection zeigt TCP-Endpunkte und PID-Bezug. LISTENING bedeutet, dass ein lokaler TCP-Endpunkt Verbindungen annimmt; es beweist nicht die Gesundheit der Anwendung.
Ereignisse als Evidenz
Untersuche im Event Viewer oder mit Get-WinEvent -LogName System -MaxEvents 20 Zeitstempel, Provider, Level, Event ID und Nachricht. Ein einzelnes Warning-/Error-Ereignis beweist ohne zeitlichen und technischen Kontext keine Ursache.
Dokumentationsvorlage
| Kategorie | Tool/Befehl | Beobachtung | Bedeutung | Mögliche Auffälligkeit | Nächster Check |
|---|---|---|---|---|---|
| System | … | … | … | … | … |
| User | … | … | … | … | … |
| Storage | … | … | … | … | … |
| Processes | … | … | … | … | … |
| Services | … | … | … | … | … |
| Software | … | … | … | … | … |
| Updates | … | … | … | … | … |
| Network | … | … | … | … | … |
| DNS | … | … | … | … | … |
| Events | … | … | … | … | … |
Die Vorlage ist nicht persistent; sie dient als Arbeitsstruktur.
Übung
Read-only oder systemändernd?
Dein Lernstand
Lektion in Bearbeitung
Das Öffnen startet die Lektion. Als erledigt zählt sie erst nach deiner ausdrücklichen Bestätigung.