Windows取证分析基础知识大全

本文详述了Microsoft Windows操作系统的数字取证基础知识,包括时间规则、文件下载、程序执行、文件删除/信息、浏览器资源、外部设备使用、账户活动、文件访问等关键证据的定位方法。介绍了各种日志、注册表项、文件存储位置,帮助取证分析人员快速掌握关键信息。
摘要由CSDN通过智能技术生成

想要做好取证分析工作,工具和技术只是辅助,思路才是核心和重点。本文将详细分享Microsoft Windows操作系统的基础数字取证知识,了解数据的存放位置和对应部件,便于快速确定关键证据,内容包括windows时间规则、文件下载、程序执行、文件删除/文件信息、浏览器资源、外部设备/USB使用、账户使用情况、文件/文件夹打开、网络活动/物理位置

 

 

 

◆◆

文章精华大合集

 

◆◆

 

 

 

 

01

windows 时间规则

 

 

1

 

 

标准信息

创建文件:文件修改、文件访问、文件metadata时间改变

访问文件:文件访问时间改变(NTFS win7+不变)

文件修改:文件修改,文件metadata时间改变

文件重命名:文件metadata时间改变

拷贝文件:文件修改时间继承自原始,文件访问,文件metadata,文件创建时间改变

文件移动:

1)同卷移动文件:文件metadata时间改变

2)跨卷移动文件

• 通过系统命令:修改时间来自原始文件,文件访问,文件metadata,文件创建时间改变

• 通过复制粘贴:文件修改,文件metadata,文件创建都来自原始文件,访问时间为复制粘贴时间

 

02

文件下载

 

 

1

 

 

打开/保存传输单元

XP:NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU

 

Win7/8/10:

NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSavePIDlMRU

2

 

 

电子邮件附件:outlook

XP:

%USERPROFILE%\LocalSettings\ApplicationData\Microsoft\Outlook

 

Win7/8/10:

%USERPROFILE%\AppData\Local\Microsoft\Outlook

 

OLK:

HKEY_CURRENT_USER\Software\Microsoft\Office\对应版本\Outlook\Security

3

 

 

微信桌面版

C:\Users\<username>\Documents\WeChat Files\微信号\Files

4

 

 

QQ电脑版

C:\Users\<username>\Documents\Tencent Files\QQ号\FileRecv

5

 

 

skype历史

XP:

C:\Documents and Settings\<username>\Application\Skype\<skype-name>

 

Win7/8/10:

C:\%USERPROFILE%\AppData\Roaming\Skype\<skype-name>

6

 

 

浏览器

1)internet explorer

IE8-9:

%USERPROFILE%\AppData\Roaming\Microsoft\Windows\IEDownloadHistory\index.dat

 

IE10-11:

%USERPROFILE%\AppData\Local\Microsoft\Windows\WebCache\WebCacheV*.dat

 

2)firefox

v3-25:

%userprofile%\AppData\Roaming\Mozilla\ Firefox\Profiles\<random text>.default\downloads.sqlite

 

v26+:

%userprofile%\AppData\Roaming\Mozilla\ Firefox\Profiles\<random text>.default\places.sqlite Table:moz_annos

 

3)chrome

Win7/8/10:

%USERPROFILE%\AppData\Local\Google\Chrome\User Data\Default\History

7

 

 

下载(firefox,internet Explorer)管理器

1)firefox

XP:

%userprofile%\Application Data\Mozilla\ Firefox\Profiles\<random text>.default\downloads.sqlite

 

Win7/8/10:

%userprofile%\AppData\Roaming\Mozilla\ Firefox\Profiles\<random text>.default\downloads.sqlite

 

2)Internet Explorer

IE8-9:

%USERPROFILE%\AppData\Roaming\Microsoft\Windows\ IEDownloadHistory\

 

IE10-11:

%USERPROFILE%\AppData\Local\Microsoft\Windows\WebCache\ WebCacheV*.dat

8

 

 

ADS Zone.Identifier(备用数据流)

从XP SP2开始,当文件通过浏览器从“Internet区域”下载到NTFS卷时,会向文件中添加备用数据流。

 

 

03

程序执行

 

 

1

 

  • 2
    点赞
  • 40
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值