当前位置: 首页 > ds >正文

安全复健|windows常见取证工具

写在前面:
此博客仅用于记录个人学习内容,学识浅薄,若有错误观点欢迎评论区指出。欢迎各位前来交流。(部分材料来源网络,若有侵权,立即删除)

取证

01系统运行数据

  • 使用工具:Live-Forensicator

  • 工具路径:https://github.com/Johnng007/Live-Forensicator

  • 使用方式:右键管理员运行,可以拿到系统运行相关数据

在这里插入图片描述

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

02自启动项

  • 使用工具:Autoruns - Sysinternals | Microsoft Learn

  • 使用方法:右键管理员运行即可

  • 数据保留:通过命令行界面,将输出结果转存为csv格式文件。

    autorunsc -accepteula -a * -s -h -c > output.csv
    

在这里插入图片描述

03内存提取

  • 使用工具:WinPmem M或者DumpIt

  • 严格使用要求:收集的文件需要保存在外部存储,避免再次对当前系统存储设备进行读写

  • winpmem项目:https://github.com/Velocidex/WinPmem

  • Belkasoft Live RAM Capturer

    • 下载地址:https://belkasoft.com/get
  • FTK Imager

    • 要提取内存,以管理员运行 FTK Imager.exe:

04磁盘证据收集

01 分类收集
  • CylR
    • 项目地址:https://github.com/orlikoski/CyLR
    • 配置文件:https://github.com/orlikoski/CyLR/blob/main/CUSTOM_PATH_TEMPLATE.txt
  • 卷影副本
    • vssadmin create shadow /for=C: # 服务器使用vssadmin,工作站使用wmic
    • 创建完成后直接复制需要的文件
02磁盘镜像
  • FTK Imager
    • 创建之前需要先检查磁盘是否加密,如加密需要再开机状态制作。
    • 检测加密工具:EDD:MAGNET Encrypted Disk Detector - Magnet Forensics
http://www.xdnf.cn/news/1370.html

相关文章:

  • 基于Java与MAVLink协议的多无人机(Cube飞控)集群控制与调度方案问题
  • 如何开启远程桌面连接外网访问?异地远程控制内网主机
  • GitLab Runner配置并行执行多个任务
  • 路由与OSPF学习
  • DeepSeek在物联网设备中的应用:通过轻量化模型实现本地化数据分析
  • setInterval可能的坑
  • SSH 私钥文件权限控制指南
  • CLIMB自举框架:基于语义聚类的迭代数据混合优化及其在LLM预训练中的应用
  • Kotlin高阶函数 vs Lambda表达式:关键区别与协作关系
  • 用高斯溅射技术跨越机器人模拟与现实的鸿沟:SplatSim 框架解析
  • 通过 API 对接应用网络商城实现订单自动化
  • Prompt 结构化提示工程
  • flutter和vue3项目利用webview_flutter插件通信
  • C语言中的递归1.0
  • 在C#串口通信中,一发一收的场景,如何处理不同功能码的帧数据比较合理,代码结构好
  • Transformer:引领深度学习新时代的架构
  • 深入探究Python中`__init__.py`文件的奥秘
  • SOA半导体光放大器在光纤光栅解调系统中的应用分析
  • python三维矩阵的维度
  • 将输入帧上下文打包到下一个帧的预测模型中用于视频生成
  • 什么是区块?
  • 【Java】Hibernate的检索方式的概述
  • pytest心得体会
  • Linux避免文件误删详解(Linux Avoids File Deletion Errors with Detailed Explanation)
  • 深入剖析TCP协议(内容一):从OSI与TCP/IP网络模型到三次握手、四次挥手、状态管理、性能优化及Linux内核源码实现的全面技术指南
  • Python----深度学习(神经网络的过拟合解决方案)
  • 单调栈-每日温度
  • 1、AI及LLM基础:OpenAI 开发
  • 手写深拷贝函数
  • 基于RabbitMQ实现订单超时自动处理