墨者学院—Windows硬盘文件分析取证:连接过的FTP地址(简单复习)
背景描述:
XP系统连接过的FTP记录都会以文件的形式保存在本地电脑,默认在C盘下,对于不同的Windows系统,存放的位置可能有差异,但是XP系统会保存在当前用户文件下的历史记录问文件,文件格式是“.dat”的文档格式,如果用记事本等打开,内容会出现一定的乱码。
挂载工具:AccessData FTK Imager
靶场实操
在启动靶场后,进入一个文件下载界面
点击下载文件,根据提示百度云盘下载镜像文件,下载地址一直有效
百度云盘下载镜像文件(提取码tglq)
下载解压后是一个“.E01”格式的镜像文件,用AccessData FTK Imager打开,可以选择挂载,也可以选择直接打开(我看了很多人发的blog资料,没