iT邦幫忙

2022 iThome 鐵人賽

0
Security

none系列 第 36

3-5 Investigating Windows Systems-2

  • 分享至 

  • xImage
  •  

實作

到Velociraptor搜尋主機,點ntfs後要再點一下資料夾那個按鈕才會收集資料夾路徑

https://ithelp.ithome.com.tw/upload/images/20221021/20077752ZxocsmFN9F.png

在Client主機上下 dir /a
只看的到Recycle.Bin 這個檔案
https://ithelp.ithome.com.tw/upload/images/20221021/20077752sxy4pgyPTH.png

在$Recycle.Bin中找到已經被丟到資源回收桶后又刪除的檔案
Properties部分保留的fn_btime及mtime,甚至是檔案的MD5
https://ithelp.ithome.com.tw/upload/images/20221021/20077752USDRbwjBs8.png

刪除後的檔案名稱會被更改,從HexView中找回原本名稱
https://ithelp.ithome.com.tw/upload/images/20221021/20077752DWSydAitL4.png

REF

https://samsclass.info/152/lec16/ch12a.pdf
https://samsclass.info/152/152_F22.shtml


上一篇
3-4 Investigating Windows Systems
系列文
none36
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言