当前位置: 首页 > news >正文

Windows取证——学习笔记

目录

一、Windows回收站文件夹所在的位置

二、Windows 3389连接存在记录文件

三、Windows用户名溯源方法

四、Windows浏览器记录文件


一、Windows回收站文件夹所在的位置

        回收站是一个特殊的文件夹,默认在每个硬盘分区根目录下的RECYCLER文件夹中,而且是隐藏的。当文件删除并移到回收站后,实质上就是把它放到了这个文件夹,仍然占用磁盘的空间。
在Windows系统中一个文件被删除,并不是真的被删除,而是把被删除的文件重命名为$I****.文件放入到该盘的回收站.

注意:

1.每个分区都有一个回收站,系统分区下名为$Recycle.Bin,非系统分区下为$RECYCLE.BIN


2.使用命令行 cd $Recycle.Bin $Recycle.Bin下有由每个系统用户SID命名的文件夹,这些文件夹是不可见的,也不可以用dir /a命令查看,需要手动切换文件夹.

Windows——常用的DOS命令行操作指令(一)_xiaofeng~的博客-CSDN博客_dir 只显示目录


 二、Windows 3389连接存在记录文件

  • 远程桌面连接下拉地址列表,在注册表“HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default”

  • 远程桌面连接主机名和用户名,在注册表“HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers\” 

  •  配置文件“Defalt.rdp”,在文件夹:“C:\Users\用户名\Documents\Default.rdp”

    三、Windows用户名溯源方法

  1. 通过  windows中C:\WINDOWS\system32\config目录下的SAM文件进行查询,参考:Windows取证——CHNTPW工具使用(可更改 Windows 密码)_xiaofeng~的博客-CSDN博客_chntpw怎么用

 2.通过用户头像目录进行区别C:\ProgramData\Microsoft\User Account Pictures

 补充:Windows隐藏用户的建立与查找

Windows隐藏用户的建立:

net user xiaochuhe$ xiaochuhe /add #建议隐藏用户xiaochuhe 密码也为xiaochuhe

net localgroup administrators xiaochuhe$ /add #将隐藏用户加入管理员用户组里面
net user #查看所有用户

 可以发现,net user查看普通用户并没有xiaochuhe这个用户名。

Windows隐藏用户的查找:

net localgroup administrators


四、Windows浏览器记录文件

  • IE:C:\Documents and Settings\你的用户名\Local Settings\Temporary Internet Files
  • edge:C:\Users\XXX\AppData\Local\Microsoft\Edge\User Data\Default

相关文章:

  • 『Android基础入门』ViewPager与Fragment结合实现多页面滑动
  • 【电子技术基础(精华版)】二极管的基础知识
  • 行为识别系统 (一) --- Yolov7行人检测实例化
  • 前端:收集15个非常实用的JS代码,值得收藏
  • Swin Transformer v2实战:使用Swin Transformer v2实现图像分类(一)
  • Mysql权限
  • 微信小程序开发实战(SM周期及WXS脚本)
  • 实训任务1:Linux基本操作
  • C++11新特性精讲(多线程除外)
  • SpringCloud——Ribbon
  • 2022 华为杯数学建模研赛思路分享
  • MySql经典50道SQL练习题
  • 基于紧凑度和调度处理的粒子群优化算法-附代码
  • Keras深度学习实战——使用循环神经网络构建情感分析模型
  • 【中国大学生计算机大赛二等奖】智能中医-中e诊简介(一)
  • [js高手之路]搞清楚面向对象,必须要理解对象在创建过程中的内存表示
  • 【Redis学习笔记】2018-06-28 redis命令源码学习1
  • CSS 三角实现
  • Hibernate最全面试题
  • Java 多线程编程之:notify 和 wait 用法
  • Java知识点总结(JDBC-连接步骤及CRUD)
  • laravel5.5 视图共享数据
  • LeetCode刷题——29. Divide Two Integers(Part 1靠自己)
  • React-flux杂记
  • SAP云平台里Global Account和Sub Account的关系
  • vuex 笔记整理
  • 从0搭建SpringBoot的HelloWorld -- Java版本
  • 记一次用 NodeJs 实现模拟登录的思路
  • 近期前端发展计划
  • 七牛云假注销小指南
  • 前端自动化解决方案
  • 设计模式走一遍---观察者模式
  • 深入浅出webpack学习(1)--核心概念
  • 网页视频流m3u8/ts视频下载
  • 用quicker-worker.js轻松跑一个大数据遍历
  • 3月7日云栖精选夜读 | RSA 2019安全大会:企业资产管理成行业新风向标,云上安全占绝对优势 ...
  • ​ArcGIS Pro 如何批量删除字段
  • #14vue3生成表单并跳转到外部地址的方式
  • #NOIP 2014#day.2 T1 无限网络发射器选址
  • #我与Java虚拟机的故事#连载17:我的Java技术水平有了一个本质的提升
  • (06)金属布线——为半导体注入生命的连接
  • (分享)一个图片添加水印的小demo的页面,可自定义样式
  • (十八)devops持续集成开发——使用docker安装部署jenkins流水线服务
  • (十二)devops持续集成开发——jenkins的全局工具配置之sonar qube环境安装及配置
  • (一)ClickHouse 中的 `MaterializedMySQL` 数据库引擎的使用方法、设置、特性和限制。
  • (转)树状数组
  • *setTimeout实现text输入在用户停顿时才调用事件!*
  • .htaccess配置重写url引擎
  • .Net Attribute详解(上)-Attribute本质以及一个简单示例
  • .NET CORE Aws S3 使用
  • .NET Core IdentityServer4实战-开篇介绍与规划
  • .net 发送邮件
  • .NET 反射的使用
  • .NET分布式缓存Memcached从入门到实战
  • .NET企业级应用架构设计系列之结尾篇