windows server 查看 删除事件_渗透技巧——Windows下NTFS文件的USN Journal

819a36a9139bcbeaaee5577177f5830e.gif

4118f8f92ee8f46a63a057b6776b8909.png0x00 前言

在上篇文章《渗透技巧——Windows下NTFS文件的时间属性》介绍了修改NTFS文件时间属性的方法和细节,以及取证上的建议。 本文将要继续研究NTFS文件另一处记录文件修改时间的位置——USN Journal,同样是分析利用思路,给出取证上的建议。

4118f8f92ee8f46a63a057b6776b8909.png0x01 简介

本文将要介绍以下内容:

· 基本概念

· 读取USN Journal的方法

· 利用思路

· 取证建议

4118f8f92ee8f46a63a057b6776b8909.png0x02 USN Journal的基本概念

官方文档:https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-2000-server/bb742450(v=technet.10)

USN Journal (Update Sequence Number Journal),也称作Change Journal,用来记录NTFS volume中文件修改的信息,能够提高搜索文件的效率。

每个NTFS volume对应一个USN Journal,存储在NTFS metafile的$Extend\$UsnJrnl中,

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值