• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Статья Восстановление системного реестра Windows

При расследовании компьютерных инцидентов, время от времени, возникает необходимость восстановления удаленных записей из файлов системного реестра. И тут возникает два варианта развития событий:
  1. Необходимо восстановить записи из существующих файлов системного реестра (т.е. записи системного реестра текущей операционной системы);
  2. Необходимо восстановить записи системного реестра из предыдущей операционной системы.
Для восстановления удаленных записей из существующих файлов системного реестра можно использовать бесплатную утилиту Registry Explorer ( ), которая в удобном графическом интерфейсе отображает удаленные записи (утилита в автоматическом режиме восстанавливает удаленные записи, при открытии необходимого файла системного реестра):

Recovery_for_Eric.png


Кроме указанной выше утилиты, для восстановления удаленных записей из существующих файлов системного реестра, можно использовать Python-скрипт yarp-print (msuhanov/yarp) с параметром --deleted и далее указывает полный путь до файла, из которого необходимо восстановить удаленные записи:

Recovery_yarp.png


Однако, бывают случаи, когда необходимо узнать какая система была установлена на накопителе и что в ней происходило до того как установили текущую, а для этого требуется восстановить старые файлы системного реестра. К сожалению, "универсальные" программы для восстановления удаленных файлов (R-Studio, PhotoRec и т.д.) не всегда корректно восстанавливают содержимое файлов системного реестра и поэтому для этой цели рекомендую воспользоваться Python-скриптом yarp-carver с параметром --rebuild-margin. Далее следует указать полный путь к образу диска, с которого требуется восстановить файлы системного реестра, а также каталог, в который будет записываться результат:

Carver.png
 

belforensic

Member
30.10.2020
5
0
BIT
0
вот еще удобная программка, все можно посмотреть в реестре в два клика
 

Sunnych

Mod. Forensics
Gold Team
01.06.2018
276
1 446
BIT
20
вот еще удобная программка, все можно посмотреть в реестре в два клика
посмотреть да, тут конкретно описываются методы как получить удаленное, и MiTec уже был показан в примере "all in one progrem" ниже ссылки
 
Последнее редактирование:
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!