
挂载设备
如不雅进击者应用任何必须挂载的硬件设备来攫取或写入数据(CD-ROM,DVD,硬盘驱动器,闪存驱动器等),注册表将记录已挂载的设备。 此信息存储在:
这些键值中个中有一个叫“RecentDocs”的键,可以经由过程文件扩大来跟踪体系上应用或打开的最新文档。我们可以在以下地位找到它:
- HKEY_LOCAL_MACHINE\System\MountedDevices

如不雅我们须要获取更多有关这些挂载设备的信息,我们可以简单的点击它,它将打开一个小的应用法度榜样,使我们可以或许以ASCII攫取数据。如图所示,该设备是Teac制造的IDE CD-ROM。

如不雅体系膳绫腔有TEAC CD ROM,那么取证人员就知道他们须要找到这块硬件才能找到进一步的犯法证据。
经由过程本文的进修,我们知道注册表不仅仅是一个用于存储Windows体系用户,硬件和软件的存储设备信息的数据库,更是计算机犯法取证中的一个宝库。想要成为一名合格的计算机取证人员,必须要闇练应用和控制注册表的相干常识。
【编辑推荐】
- 微软6月补丁日宣布更多面向Windows XP的补丁
- 最新GhostHook进击可以绕过Windows PatchGuard防护
- 微软7月周二补丁日:宣布Windows NTLM补丁
- Windows安然协定现 LDAP & RDP 中继马脚
- BlackHat2017热点之数据取证与事宜响应
推荐阅读
此文介绍HTML5音频API的重要框架和工作流程,因为音频处理模块很多,是以只简单介绍几种音频处理模块,并经由过程例子来展示效不雅。后续会介绍应用HTML5音频API实现的项目,迎接大年夜家>>>详细阅读
本文标题:详解Windows注册表分析取证
地址:http://www.17bianji.com/lsqh/36632.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示