windows取证

  1. Windows事件日志分析
  1. 使用Windows事件日志查看器,打开实验文档“security01.evtx”。
  2. 按“日期和时间”对日志进行分组统计;
  3. 按“事件ID”对日志进行分组统计:
  4. 问题:日志中是否有用户登录失败的记录。如果有,请按“登录用户”、“日期和时间”列出这些记录。   右键 添加列当中的用户名

参考链接:https://blog.csdn.net/NDASH/article/details/135660187

  1. NTFS日志分析

1)开启Win2008虚拟机。

2)将取证工具压缩包XWaysForensics.rar复制到虚拟机中,进行解压,运行其中的setup.exe安装取证工具X-Ways Forensics(由于该工具是测试版,其有效期至20211231日,为了使用该工具的功能,请把虚拟机的日期改为2021年的某一天。)

注意:修改时间、把工具调为中文模式

3)启动取证工具,打开C盘,$Extend里面的$UsnJrnl 观察其中的$J文件最后几条记录所展示的信息;

4)在C盘中新建一个文本文件,将其重命名为111.txt,打开111.txt,在其中编辑一些内容,保存并关闭,再将111.txt重命名为22.txt,然后将22.txt删除。

5)将打开的$J文件关闭,在取证工具中更新快照,观察$J新增的一些记录。

6)将系统的日期提前两天,重复步骤(4)和(5),观察$J的记录变化。

7)问题:上述的操作对取证有什么作用?

有助于验证取证工具的准确性和可靠性,以及对系统日期更改对取证结果的影响。

         3. 拓展内容(选看):对X-Ways Forensics感兴趣的同学可参考一下链接加深认识:

  1. 通过NTFS日志分析文件的时间属性是否被篡改 - WXjzc - 博客园 (cnblogs.com)
  2. X-Ways取证快速入门 | CDF训练营(四) (qq.com)
  3. X-Ways 必会的基本操作 | CDF训练营(六) (qq.com)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/756401.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

AI智能客服的数据训练流程

实现智能客服的数据训练流程可以分为几个主要步骤,包括数据准备、模型选择、模型训练和评估。以下是一个基本的数据训练流程,希望对大家有所帮助。北京木奇移动技术有限公司,专业的软件外包开发公司,欢迎交流合作。 1.数据准备&am…

1-postgresql数据库高可用脚本详解

问题: pgrep -f postgres > /dev/null && echo 0 || pkill keepalived 这是什么意思 建议换成 pgrep -f postmaster > /dev/null && echo 0 || pkill keepalived 回答 这条命令是一个复合命令,包含条件执行和重定向的元素。让我们…

Java简介与历史

Java的故事:一次从咖啡到全球舞台的编程之旅 你知道吗?有一门编程语言的名字来源于世界上著名的咖啡产地——爪哇岛。没错,这就是我们今天要聊的主角——Java编程语言,它的诞生和发展历程充满了创新与传奇色彩。 Java的诞生&…

三、转移字符、字符串、bool类型和eval函数

一、转义字符 \n:换行符 \t:制表符 \:单引号 \":双引号 \\:反斜杠 a人生无常 b我用python print(ab) print(f"{a}\n{b}") print(f"{a}\t{b}") print(fr"{a}\t{b}") 在打印字…

@Lazy注解解决循环依赖和三级缓存的区别

Spring三级缓存解决了哪些循环依赖 1.1 属性-属性 Service public class InstanceA {Autowiredprivate InstanceC InstanceC; }Service public class InstanceC {Autowiredprivate InstanceA InstanceA; } 1.2 先属性-后构造函数 // 解释:就在是创建bean的时候…

const,static深度总结——c++穿透式分析

前言;c类和对象的知识点中除了几种默认函数, 比较重要的还有使用const和static修饰成员相关知识点。const在c中特性很简单。 但是在使用中, 比较容易疏忽大意出现问题。 static特性也很简单, 但是比起const来要直接的多。 在使用中…

LAMP架构部署--yum安装方式

这里写目录标题 LAMP架构部署web服务器工作流程web工作流程 yum安装方式安装软件包配置apache启用代理模块 配置虚拟主机配置php验证 LAMP架构部署 web服务器工作流程 web服务器的资源分为两种,静态资源和动态资源 静态资源就是指静态内容,客户端从服…

如何选择合适的奶瓶?五大超实用选购技巧,新手宝妈必看

奶瓶什么品牌好?奶瓶是每个新生宝宝都需要用到的辅喂产品,然而市场上许多网红品牌为了赚快钱,往往凭借外观设计、性价比和广告营销来吸引消费者。这些品牌由于缺乏专业技术,往往没有对选材用料和安全性进一步的优化,从…

MNN Session::resize 之流水线编码(五)

系列文章目录 MNN createFromBuffer(一) MNN createRuntime(二) MNN createSession 之 Schedule(三) MNN createSession 之创建流水线后端(四) MNN Session::resize 之流水线编码&am…

阿博泰克杯第五届青少年国际IT精英挑战赛Java组一等奖项目——TimpleShop电商系统_需求分析说明书

原创作者:田超凡(程序员田宝宝) 版权所有,引用请注明原作者,严禁复制转载 TimpleShop商城系统 需求分析说明书 编号:APTECH-2018-LIB-SLMM 版本:1.0 作者: 田超凡 日期&#x…

【LeetCode: 173. 二叉搜索树迭代器 + dfs + 二叉搜索树】

🚀 算法题 🚀 🌲 算法刷题专栏 | 面试必备算法 | 面试高频算法 🍀 🌲 越难的东西,越要努力坚持,因为它具有很高的价值,算法就是这样✨ 🌲 作者简介:硕风和炜,…

电脑数据安全新利器:自动备份文件的重要性与实用方案

一、数据安全的守护神:自动备份文件的重要性 在数字化时代,电脑中的文件承载着我们的工作成果、个人回忆以及众多重要信息。然而,数据丢失的风险无处不在,无论是硬件故障、软件崩溃,还是恶意软件的攻击,都…

Python计算机二级选择易错题(一)

题目来源:python计算机二级真题(选择题) - 知乎 选择题第08,09套

力扣刷题Days22-49.字母异位词(js)

目录 1,题目 2,代码 2.1利用数组排序作为键名 2.2计数实现 3,学习与总结 1,题目 给你一个字符串数组,请你将 字母异位词 组合在一起。可以按任意顺序返回结果列表。 字母异位词 是由重新排列源单词的所有字母得到…

【WSL】Windows11 迁移 Linux 子系统到非系统盘 (如D 盘),减少系统盘占用

1、安装 安装见官方文档进行安装,参考 https://learn.microsoft.com/zh-cn/windows/wsl/install wsl --install Ubuntu-20.04安装时,若出现 0x80370… 错误,下载下面依赖,再进行上述安装 https://wslstorestorage.blob.core.w…

虚拟化技术

前言 大家好我是jiantaoyab,这是我所总结作为学习的笔记第十八篇,在这里分享给大家,这篇文章讲虚拟技术就是大家平时用到的云服务器是什么。 虚拟机技术变迁 虚拟机(Virtual Machine)技术,其实就是指在现…

关于Oracle Primavera P6 v23.12新增的特殊功能

​​​​​​​ 本文将介绍Oracle Primavera P6 最新发行版v23.12 中有新增哪些特色功能 1.角色限制计算的细化 如果选择显示根据主要资源限制计算的角色限制,你可以选择在“用户首选项”的“资源分析”选项卡上仅使用 P6 Professional 中的活动资源来计算限制。…

企业常用管理制度清单

制度类别 细分项目 制度名称 企业文化建设管理制度 规划与日常管理制度 企业文化建设规划与实施细则 企业文化建设管理办法 员工行为规范 企业文化培训管理流程图 企业文化宣贯队伍管理办法 企业文化评价与考核制度 企业文化建设评价与考核制度 企业文化建设…

Spring-Gateway服务网关

一、网关介绍 1. 为什么需要网关 Gateway网关是我们服务的守门神,所有微服务的统一入口。 网关的核心功能特性: 请求路由 权限控制 限流 架构图: 权限控制:网关作为微服务入口,需要校验用户是是否有请求资格&am…

高端嵌入式底层技术揭秘:《ARM汇编与逆向工程》

ARM架构简介 与传统的CISC(Complex Instruction Set Computer,复杂指令集计算机)架构相比,Arm架构的指令集更加简洁明了,指令执行效率更高,能够在更低的功耗下完成同样的计算任务,因此在低功耗…