欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 文旅 > 文化 > 安全复健|windows常见取证工具

安全复健|windows常见取证工具

2025/4/24 16:23:08 来源:https://blog.csdn.net/Q_U_A_R_T_E_R/article/details/147442422  浏览:    关键词:安全复健|windows常见取证工具

写在前面:
此博客仅用于记录个人学习内容,学识浅薄,若有错误观点欢迎评论区指出。欢迎各位前来交流。(部分材料来源网络,若有侵权,立即删除)

取证

01系统运行数据

  • 使用工具:Live-Forensicator

  • 工具路径:https://github.com/Johnng007/Live-Forensicator

  • 使用方式:右键管理员运行,可以拿到系统运行相关数据

在这里插入图片描述

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

02自启动项

  • 使用工具:Autoruns - Sysinternals | Microsoft Learn

  • 使用方法:右键管理员运行即可

  • 数据保留:通过命令行界面,将输出结果转存为csv格式文件。

    autorunsc -accepteula -a * -s -h -c > output.csv
    

在这里插入图片描述

03内存提取

  • 使用工具:WinPmem M或者DumpIt

  • 严格使用要求:收集的文件需要保存在外部存储,避免再次对当前系统存储设备进行读写

  • winpmem项目:https://github.com/Velocidex/WinPmem

  • Belkasoft Live RAM Capturer

    • 下载地址:https://belkasoft.com/get
  • FTK Imager

    • 要提取内存,以管理员运行 FTK Imager.exe:

04磁盘证据收集

01 分类收集
  • CylR
    • 项目地址:https://github.com/orlikoski/CyLR
    • 配置文件:https://github.com/orlikoski/CyLR/blob/main/CUSTOM_PATH_TEMPLATE.txt
  • 卷影副本
    • vssadmin create shadow /for=C: # 服务器使用vssadmin,工作站使用wmic
    • 创建完成后直接复制需要的文件
02磁盘镜像
  • FTK Imager
    • 创建之前需要先检查磁盘是否加密,如加密需要再开机状态制作。
    • 检测加密工具:EDD:MAGNET Encrypted Disk Detector - Magnet Forensics

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com

热搜词