Статья Forensics Windows Registers all in one program

Продолжение статей:
[Начало] Forensics Windows Registry
[Продолжение] Forensics Windows Registry - ntuser.dat
Иногда для получения полной картины все данные реестра нужно собрать в одно цело с которым будет удобнее рассматривать все варианты произошедшего или исследования следов/артефактов.
Дано:
  1. ntuser.dat извлечён из криминалистического образа (dd, raw, e01, 001 и.т.д)
  2. файлы реестра SAM, SECURITY, SOFTWARE, SYSTEM, DEFAULT, DRIVERS полученные IREC или Triage или скопированы из криминалистического образа так же как и ntuser.dat
Примечание.
Сразу оговорюсь что у нашего suspect не использовалось очень многое в системе и некоторые файлы будут из моей системы для общего понимания и обзора.
Мы воспользуемся программой MiTec Windows Registry Recovery (бесплатна, портабельна).
Статья-3.jpg
Теперь мы можем в одном окне просматривать всю информацию находящуюся в реестре.

Публиковать screen каждой ветки и каждого пункта нет смысла (это был бы флуд прямо в статье), но в пример рассмотрим куст SAM, SOFTWARE и отображение их информации
Статья-4.jpg
P:S​
Спасибо за прочтение и интерес к forensics.
 
W

wittmann404

У Вас отлично получается вести раздел Forensic
 
  • Нравится
Реакции: IioS
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!