РАЗБОР Статья

Forensics Windows Registers all in one program

Sunnych
Sunnych Mod. Forensics · 273 сообщений
Подписаться
4,7 тыс.
[ обложка статьи ]
Режим чтения
Продолжение статей:
[Начало] Forensics Windows Registry
[Продолжение] Forensics Windows Registry - ntuser.dat
Иногда для получения полной картины все данные реестра нужно собрать в одно цело с которым будет удобнее рассматривать все варианты произошедшего или исследования следов/артефактов.
Дано:
  1. ntuser.dat извлечён из криминалистического образа (dd, raw, e01, 001 и.т.д)
  2. файлы реестра SAM, SECURITY, SOFTWARE, SYSTEM, DEFAULT, DRIVERS полученные IREC или Triage или скопированы из криминалистического образа так же как и ntuser.dat
Примечание.
Сразу оговорюсь что у нашего suspect не использовалось очень многое в системе и некоторые файлы будут из моей системы для общего понимания и обзора.
Мы воспользуемся программой MiTec Windows Registry Recovery (бесплатна, портабельна).
Статья-3.jpg
Теперь мы можем в одном окне просматривать всю информацию находящуюся в реестре.

Публиковать screen каждой ветки и каждого пункта нет смысла (это был бы флуд прямо в статье), но в пример рассмотрим куст SAM, SOFTWARE и отображение их информации
Статья-4.jpg
P:S​
Спасибо за прочтение и интерес к forensics.
Полезно · 12

Комментарии

1
У Вас отлично получается вести раздел Forensic
 
  • Нравится
Реакции: IioS
1