当前位置: 首页 > news >正文

安全复健|windows常见取证工具

写在前面:
此博客仅用于记录个人学习内容,学识浅薄,若有错误观点欢迎评论区指出。欢迎各位前来交流。(部分材料来源网络,若有侵权,立即删除)

取证

01系统运行数据

  • 使用工具:Live-Forensicator

  • 工具路径:https://github.com/Johnng007/Live-Forensicator

  • 使用方式:右键管理员运行,可以拿到系统运行相关数据

在这里插入图片描述

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

02自启动项

  • 使用工具:Autoruns - Sysinternals | Microsoft Learn

  • 使用方法:右键管理员运行即可

  • 数据保留:通过命令行界面,将输出结果转存为csv格式文件。

    autorunsc -accepteula -a * -s -h -c > output.csv
    

在这里插入图片描述

03内存提取

  • 使用工具:WinPmem M或者DumpIt

  • 严格使用要求:收集的文件需要保存在外部存储,避免再次对当前系统存储设备进行读写

  • winpmem项目:https://github.com/Velocidex/WinPmem

  • Belkasoft Live RAM Capturer

    • 下载地址:https://belkasoft.com/get
  • FTK Imager

    • 要提取内存,以管理员运行 FTK Imager.exe:

04磁盘证据收集

01 分类收集
  • CylR
    • 项目地址:https://github.com/orlikoski/CyLR
    • 配置文件:https://github.com/orlikoski/CyLR/blob/main/CUSTOM_PATH_TEMPLATE.txt
  • 卷影副本
    • vssadmin create shadow /for=C: # 服务器使用vssadmin,工作站使用wmic
    • 创建完成后直接复制需要的文件
02磁盘镜像
  • FTK Imager
    • 创建之前需要先检查磁盘是否加密,如加密需要再开机状态制作。
    • 检测加密工具:EDD:MAGNET Encrypted Disk Detector - Magnet Forensics

相关文章:

  • 从零开始搭建Django博客③--前端界面实现
  • 超声三维测试水箱与超声功率计:精准医疗与工业检测的核心技术支撑
  • Java基础 4.23
  • GOC 课程制作
  • YOLO数据处理
  • 树莓派超全系列教程文档--(41)树莓派config.txt旧版内存控制选项
  • system verilog 语句 耗时规则
  • MySQL 锁机制
  • SwiftUI 2.Image介绍和使用
  • leve1.4
  • C# AutoResetEvent 详解
  • HTTP:十一.HTTP认证概述
  • 内存管理(Linux程序设计)
  • 宿主机和容器 ping 不通域名解决方法
  • 51c大模型~合集120
  • 汽车可变转向比系统的全面认识
  • Linux下载与安装
  • Python内置函数---breakpoint()
  • 基于deepseek的模型微调
  • 校园外卖服务系统的设计与实现(代码+数据库+LW)
  • 美元指数上涨超1%重返101上方,创1个月新高
  • “饿了么”枣庄一站点两名连襟骑手先后猝死,软件显示生前3天每日工作超11小时
  • 默茨首访聚焦欧洲,欲推欧洲防务自主
  • 巴基斯坦称回应挑衅,对印度发起军事行动
  • 长期对组织隐瞒真实年龄,广元市城发集团原董事韩治成被双开
  • 习近平向中国人民解放军仪仗队致意