首页 > 系统相关 >Windows 注册表取证 常用分析项

Windows 注册表取证 常用分析项

时间:2023-12-17 21:46:20浏览次数:39  
标签:取证 Windows HKEY MACHINE CurrentVersion 注册表 LOCAL Microsoft

Windows 注册表取证 常用分析项

注册表主要单元:

SYSTEM:对应的注册表分支为HKEY_LOCAL_MACHINE\SYSTEM,对应的存储文件是\Windows\System32\config\SYSTEM,其作用是存储计算机硬件和系统的信息。
NTUSER.DAT:对应的注册表分支是HKEY_CURRENT_USER,存储在用户目录下,与其他注册表文件是分开的,主要用于存储用户的配置信息。
SAM:分支是HKEY_LOCAL_MACHINE\SAM,存储在C:\Windows\System32\config\SAM文件中,保存了用户的密码信息。
SECURITY:对应的分支HKEY_LOCAL_MACHINE\SECURITY,存储在C:\Windows\System32\config\SECURITY文件中,保存了安全性设置信息。
SOFTWARE:分支是HKEY_LOCAL_MACHINE\SOFTWARE,文件存储在C:\Windows\System32\config\SOFTWARE中,保存安装软件的信息。

系统基本信息

操作系统安装时间

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersionInstallDate子键

image-20231213170826538

关机时间

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\WindowsShutdownTime键值,以64位Windows/FILETIME时间格式保存。

计算机名称

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\ComputerName\ComputerName ComputerName

本地用户

HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names

最后登录的用户

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI

当前登录用户

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\1

卷标名称

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Portable Devices\Devices

安装的程序

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths

卸载的程序

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall

最近使用的文件

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSavePidlMRU

最近运行的命令行

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

网络信息

连接过的网络

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList\Profiles

image-20231213164428338

IE 输入过的链接

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TypedURLs

IP 地址等信息

HKEY_LOCAL_MACHINE\System\Services\CurrentControlSet\services\Tcpip\Parameters\Interfaces

实测Windows 10可用:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\

在Autopsy里面也是可以的,在SYSTEMControlSet001里面,可以翻到:

image-20231213165654969

用户痕迹

启动项

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

image-20231213170036228

image-20231213170138152

这里面的 RunOnce 也要注意,也可能被用来启动木马,维持状态。

Services 下:2=自动启动;3=手动启动;4=禁用

另外在 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run 中,可能有对特定用户登陆时设置的启动项。

USB 存储设备使用记录

\HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\USBSTOR\

image-20231213170422510

https://www.doc88.com/p-9107655008710.html?r=1

image-20231213195759103

image-20231213195817300

挂载过的设备

HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices

image-20231213170545549

最近使用(Recent)

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs

我这里是因为关闭了最近使用的记录,所以没有显示。

image-20231213164542362

同一级下还有其他信息,比如用户对快捷访问文件夹的定义:

image-20231213164939201

可以看到用户壁纸记录(如果是在线的,那么也可以直接打开设置查看):

image-20231213165021840

以及安装信息:

\HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\

image-20231213165127297

使用 AutoPsy 等软件进行离线分析

系统基本信息

操作系统版本信息

SOFTWARE\Microsoft\Windows NT\CurrentVersion

image-20231214101800340

系统时区信息

SYSTEM\ControlSet001\Control\TimeZoneInformation

image-20231214102001723

网络信息

网络连接记录

SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList\Profiles\
以及 Signatures

image-20231214092101669

TCP/IP 连接记录(分配IP等)

SYSTEM\(Control Sets)\services\Tcpip\Parameters\Interfaces

image-20231214092442141

应用运行记录

System\ControlSet001\Control\Session Manager\AppCompatCache

image-20231214110326008

Amcache

C:\Windows\appcompat\Programs\Amcache.hve

标签:取证,Windows,HKEY,MACHINE,CurrentVersion,注册表,LOCAL,Microsoft
From: https://www.cnblogs.com/ppsuc-21q039/p/17909881.html

相关文章

  • Swin Transformer: Hierarchical Vision Transformer using Shifted Windows详解
    初读印象comment::(Swin-transformer)代码:https://github.com/microsoft/Swin-Transformer动机将在nlp上主流的Transformer转换到cv上。存在以下困难:nlp中单词标记是一个基本单元,但是视觉元素在尺度上有很大的变化。图像分辨率高,自注意力操作计算复杂度是图像大小的二次方......
  • Windows利用nvm进行node版本控制(node 版本管理工具nvm的安装与使用)
    为什么需要对node进行版本管理?不同项目的node的版本并不相同,不同版本之间的兼容性并不好,所以需要工具(node版本管理工具)进行快速切换node版本。下载与安装(Windows)1.卸载电脑原有node直接去控制面板/win11设置卸载就行2.安装nvmGithub下载地址下载地址里面有两类nv......
  • Windows 12将为个人电脑将带来颠覆性改变!PC史无前例的五大变化
    多方迹象显示,2024年将正式开启AIPC元年,2027年AIPC将成为市场主流。而Windows12的到来,将为个人电脑将带来颠覆性改变。近日举办的英特尔人工智能创新应用大赛上。联想集团副总裁、中国区首席市场官王传东发言表示,一台真正意义上的AIPC产品,应具备五大特征:首先是内嵌个人智能体......
  • 多开软件对Windows电脑内存的占用情况
    当今,许多人在日常使用电脑时可能会遇到需要同时打开多个应用程序或者多个账户的情况。为了应对这种需求,一些用户选择使用多开软件来实现在同一台电脑上同时打开多个应用程序或账户的功能。然而,使用多开软件可能会对Windows电脑的内存占用产生一定的影响。首先,让我们来了解一下多......
  • Windows2008R2 IIS配置证书 ERR_SSL_VERSION_OR_CIPHER_MISMATCH 错误解决方法
    IISCrypto 用这个工具很方便,也可以手动修改注册表工具内置最佳实践,点击 BestPractices再Apply,然后重启服务器即可,设置前记得备份注册表。参考:https://blog.csdn.net/a873744779/article/details/103635882https://blog.csdn.net/jackbon8/article/details/82702563 ......
  • 如何在Windows本地运行一个大语言模型
    ChatGLM3是智谱AI和清华大学KEG实验室联合发布的新一代对话预训练模型,可以在消费级显卡上轻松运行一个离线的对话机器人。它功能强大,配置过程简单,对初学者比较友好。本文记录了ChatGLM3的环境配置过程,希望能对跟我一样的新手朋友起到帮助。   准备工作:准备一台装有......
  • Windows电脑上的多开工具与分布式计算的关系
    在Windows电脑上,多开工具和分布式计算之间存在着一定的关系。多开工具是一类软件,可以帮助用户在一台电脑上同时打开多个相同或不同的应用程序实例,从而提高工作效率。而分布式计算则是利用多台计算机的闲置资源来共同完成复杂的计算任务,通过将任务分发到各个计算节点上并将计算结果......
  • windows C++
    https://en.cppreference.com/w/cpp/string/basic_stringstd::basic_string C++ Stringslibrary std::basic_string Definedinheader <string>  template<   class CharT,   class Traits = std::char_traits<CharT>,   class......
  • IntelliJ IDEA无公网远程连接Windows本地Mysql(开发调试必备,提高开发效率!!!)
    IDEA作为Java开发最主力的工具,在开发过程中需要经常用到数据库,如mysql数据库,但是在IDEA中只能连接本地数据库,有时候需要访问其他地方如家里或者公司的数据库,将无法访问,内网的局限性导致我们只能在同一网络访问,无法跨网络访问,所以,本例将介绍如何在异地也可以实现远程连接......
  • windows c++ socket
    socket用winsocket时,send(),recv()过程中有时由于网络状况等原因,收发不能预期进行,可以设置收发时限:intnNetTimeout=1000;//1秒//发送时限setsockopt(socket,SOL_SOCKET,SO_SNDTIMEO,(char*)&nNetTimeout,sizeof(int));//接收时限setsockopt(socket,SOL_SOCKET,......