admin管理员组文章数量:1130349
Windows系统与内存取证分析全解析
1. Windows系统取证分析
在对基于微软Windows的操作系统进行调查时,定位系统中的各类工件(artifacts)对于确定调查对象的责任至关重要。下面将详细介绍不同类型的工件及其分析方法。
1.1 时区信息分析
通过RegRipper工具可以获取时区信息,示例输出如下:
----------------------------------------
timezone v.20160318
(System) Get TimeZoneInformation key contents
TimeZoneInformation key
ControlSet001\Control\TimeZoneInformation
LastWrite Time Tue Mar 27 09:56:27 2018 (UTC)
DaylightName -> @tzres.dll,-111
StandardName -> @tzres.dll,-112
Bias -> 300 (5 hours)
ActiveTimeBias -> 240 (4 hours)
TimeZoneKeyName-> Eastern Standard Time
----------------------------------------
其中, Bias 和 ActiveTimeBias 字段分别显示了相对于格林威治标
Windows系统与内存取证分析全解析
1. Windows系统取证分析
在对基于微软Windows的操作系统进行调查时,定位系统中的各类工件(artifacts)对于确定调查对象的责任至关重要。下面将详细介绍不同类型的工件及其分析方法。
1.1 时区信息分析
通过RegRipper工具可以获取时区信息,示例输出如下:
----------------------------------------
timezone v.20160318
(System) Get TimeZoneInformation key contents
TimeZoneInformation key
ControlSet001\Control\TimeZoneInformation
LastWrite Time Tue Mar 27 09:56:27 2018 (UTC)
DaylightName -> @tzres.dll,-111
StandardName -> @tzres.dll,-112
Bias -> 300 (5 hours)
ActiveTimeBias -> 240 (4 hours)
TimeZoneKeyName-> Eastern Standard Time
----------------------------------------
其中, Bias 和 ActiveTimeBias 字段分别显示了相对于格林威治标
版权声明:本文标题:17、Windows系统与内存取证分析全解析 内容由热心网友自发贡献,该文观点仅代表作者本人, 转载请联系作者并注明出处:https://it.en369.cn/jiaocheng/1759796134a2822287.html, 本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,一经查实,本站将立刻删除。


发表评论