用户行为痕迹
Prefetch 回答「程序有没有跑过」。用户行为痕迹回答另一件事——人在干什么。
在 计算机取证 中继续浏览相关技术、方法与案例。
围绕“注册表与事件日志”继续查找可练习的题目与可用检材。
当前节点及其下级节点已经公开的知识内容。
Prefetch 回答「程序有没有跑过」。用户行为痕迹回答另一件事——人在干什么。
注册表是 Windows 的集中式配置数据库。它对取证的意义在于:Windows 把大量「只有内存才知道」的东西顺手写进了注册表——最后关机时间、插过的 USB 序列号、用户运行过哪些程序、装过什么软件、哪些账户被创建过。这些信息在文件系统层面找不到替代来源。
事件日志是 Windows 唯一由系统主动、持续、按审计规则记录的证据。它和注册表、Prefetch 这类「顺手留下的痕迹」有本质区别:注册表与 Prefetch 是副产品(为配置和加速而写,可能被清理,也可能因功能未启用而不存在),事件日志则是专职记录——存在的唯一目的就是记录「谁在什么时候做了什么」。
自带事件日志撑不起入侵检测。缺陷有两头:
拿到一台 Windows 主机镜像,第一个问题永远是:证据在哪里?