【取证学习】Windows痕迹分析

. 实验目的

  1. 掌握Windows操作系统中常见痕迹文件的存储机制和结构
  2. 学习使用专业工具分析系统痕迹文件
  3. 理解痕迹文件在数字取证中的重要价值

. 实验内容

  1. Thumbnail Database(Thumbs.db)文件分析:读取并显示缩略图数据库中的数据内容
  2. Prefetch文件分析:读取预读取文件中的系统访问信息
  3. Index.dat文件分析:分析Internet Explorer的cookie、临时文件和历史记录

. 实验仪器及器材

  1. Windows操作系统:Windows XP
  2. Windows File Analyzer工具
  3. 包含图片的文件夹(用于生成Thumbs.db)
  4. 系统预读取文件(Prefetch文件)
  5. Internet Explorer浏览器(用于生成Index.dat文件)

. 实验要求

  1. 熟悉Windows痕迹文件的存储位置和生成机制
  2. 使用Windows File Analyzer工具完成各项痕迹分析
  3. 详细记录分析过程和结果
  4. 撰写实验报告,包括分析结果和发现
  5. 了解痕迹文件在数字取证中的应用价值

. 实验步骤及结果

Thumbnail Database分析

新建文件夹,放入图片。

缩略图查看

生成db文件

打开分析工具

结果如上图

Prefetch分析

把物理机的prefetch文件复制到虚拟机桌面

WFA打开该文件

可以看到下图结果分析

Shortcut分析

选择桌面

可以看到快捷方式的文件夹等详细信息

Index.dat分析

头部:文件的开始部分,记录文件总的信息,文件格式版本、大小、子文件夹等。每个index.dat只有一个头部分

条目:文件的其他部分,各种类型的条目结构与数量均不相同。每个条目的前8字节的结构相同,以DWORD字段区分条目类型

回收站分析

Analyze Recycle Bin→下拉列表中选择

前面桌面新建两个文件

拖入回收站后,用WFA进行分析

明显看到我们删除的文件

相关推荐
qq_369224334 天前
Windows全系通用!ntdll.dll文件丢失、报错、闪退问题的完整排查与修复教程
windows·dll·dll修复·dll丢失·dll错误
阿米亚波4 天前
【Windows】QEMU 启动 openEuler aarch64/arm64 架构系统 + 离线软件源
linux·windows·经验分享·笔记·架构·arm
caimouse4 天前
Reactos 第 10 章 网络操作 — 10.3.1 NIC驱动
网络·windows
初圣魔门首席弟子4 天前
Node.js 详细介绍(知识库版)
windows·qt·node.js·知识库
CHENG-JustDoIt4 天前
AI工具 | 爆火开源项目Odysseus AI 工作台:从项目介绍、部署情况及其使用等多方位分析指南(含详细步骤)
大数据·人工智能·windows·python·ai·开源·github
kingbal4 天前
Windows:flutter环境搭建
windows·flutter
未若君雅裁4 天前
Python 数据容器详解,list、tuple、str、set、dict 到底怎么选
windows·python·list
CodeKwang4 天前
Windows 环境 OCCT 8.0 编译构建及与 Qt6 项目集成
windows·qt·opencascade
我是伪码农4 天前
小兔鲜1-25
linux·服务器·windows
vx-Biye_Design4 天前
springboot安阳地区研学旅游服务小程序-计算机毕业设计源码12785
java·vue.js·windows·spring boot·tomcat·maven·mybatis