admin管理员组

文章数量:1130349

Windows系统与内存取证分析全解析

1. Windows系统取证分析

在对基于微软Windows的操作系统进行调查时,定位系统中的各类工件(artifacts)对于确定调查对象的责任至关重要。下面将详细介绍不同类型的工件及其分析方法。

1.1 时区信息分析

通过RegRipper工具可以获取时区信息,示例输出如下:

---------------------------------------- 
timezone v.20160318 
(System) Get TimeZoneInformation key contents 
TimeZoneInformation key 
ControlSet001\Control\TimeZoneInformation 
LastWrite Time Tue Mar 27 09:56:27 2018 (UTC) 
 DaylightName  -> @tzres.dll,-111 
 StandardName  -> @tzres.dll,-112 
 Bias      -> 300 (5 hours) 
 ActiveTimeBias -> 240 (4 hours)
 TimeZoneKeyName-> Eastern Standard Time 
----------------------------------------

其中, Bias ActiveTimeBias 字段分别显示了相对于格林威治标

Windows系统与内存取证分析全解析

1. Windows系统取证分析

在对基于微软Windows的操作系统进行调查时,定位系统中的各类工件(artifacts)对于确定调查对象的责任至关重要。下面将详细介绍不同类型的工件及其分析方法。

1.1 时区信息分析

通过RegRipper工具可以获取时区信息,示例输出如下:

---------------------------------------- 
timezone v.20160318 
(System) Get TimeZoneInformation key contents 
TimeZoneInformation key 
ControlSet001\Control\TimeZoneInformation 
LastWrite Time Tue Mar 27 09:56:27 2018 (UTC) 
 DaylightName  -> @tzres.dll,-111 
 StandardName  -> @tzres.dll,-112 
 Bias      -> 300 (5 hours) 
 ActiveTimeBias -> 240 (4 hours)
 TimeZoneKeyName-> Eastern Standard Time 
----------------------------------------

其中, Bias ActiveTimeBias 字段分别显示了相对于格林威治标

本文标签: 内存系统Windows