• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Статья Windows version detection (определение версии Windows)

Одна из первоочередных задач компьютерно-технической экспертизы это определение операционной системы, её версии, модификации, build.​
Зная версию ОС Вы сможете подготовить план действий для изучения артефактов, так как в разных версиях есть отличия - разные функции, ID event logs, ключи реестра и.т.п.
Мы с Вами рассмотрим ОС из семейства microsoft - windows 10 ( )

Текущая версия системы, номер сборки находятся в значении параметра CurrentBuildNumber, который физически хранится в:
путь -> c:\Windows\System32\config\
файл -> SOFTWARE
реестр -> Компьютер\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion
1. В работающей системе мы можем увидеть это:
Вызовом команды -> "Win+R"->"WinVer"press(Enter)
WinVer.jpg
система нам выведет
WinVerWindow.jpg


2. Вызовом команды -> "Win+R"->"regedit"press(Enter) и перейти в куст реестра
"Компьютер\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
CurrentBuildNumber.jpg


3. Так же мы можем любым удобным способом зная нахождение данных о версии получить их из самого физического файла "SOFTWARE"

4. Ещё характерными признаками являются размеры разделов операционных систем windows, различия появились начиная с Windows 7
Windows 7 - [100 Mb]​
Windows 8 - [350 Mb]​
Windows 8.1 - [400 Mb] [300 Mb] [128 Mb]​
Windows 8.1 update Windows 10 может содержать - [400 Mb] [300 Mb] [500 Mb]​
Windows 10 - [500 Mb] [100 Mb]​
на картинке ниже визуально всё видно​

Windows 10 x64 WinVer 1809.jpg

Что делать если мы не предполагаем какая там операционная система?
Мы с Вами знаем что интересующие нас данные находятся в параметре CurrentBuildNumber и рядом с этими значениями находятся и остальные данные,
мы можем искать в самом файле "SOFTWARE", можем внедрить к себе физические данные из файла реестра и искать уже у себя в рабочей системе
Search CurrentBuildNumber.jpg

P:S​
Данная статья будет дополняться и получать не значительные правки to by continued...
 
Последнее редактирование:
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!