Анализ папки C:\Users🗂
Эта статья завершает нашу серию об артефактах Windows и их значении для криминалистики.
В предыдущих публикациях мы рассмотрели системные артефакты: журналы событий Windows, реестр Windows, файловые артефакты в папках C:\Windows и C:\ProgramData. Без них не восстановить общую картину: запуск и завершение работы системы, активность служб, установку программ, механизмы закрепления и признаки компрометации на уровне машины. Однако системные артефакты показывают события, но не всегда указывают, кто за ними стоит.
Сегодня мы рассмотрим артефакты, связанные с действиями конкретного пользователя👣
Windows изолирует пользовательское окружение от ядра ОС. Документы, загрузки, кэш приложений, данные облачной синхронизации, ярлыки, миниатюры, временные файлы и множество других следов — всё это оседает в профиле пользователя. В этом смысле содержимое папки C:\Users\<username> отражает действия конкретного человека, работавшего за конкретным компьютером.
Мы переходим от системных артефактов к пользовательским☀️
Стандартные папки Desktop, Downloads, Documents и подобные содержат данные, которые пользователь сохранил, создал или скачал из интернета, а данные приложений из скрытых папок могут показать, что именно он открывал, скачивал, редактировал или пытался удалить🔎
Подробнее в нашей новой статье📎
Post #619
1.22K
