TGViewer
[MIS]ter & [MIS]sis Team [MIS]ter & [MIS]sis Team @mis_team · 1.02K subscribers
Post #64 605
Windows Registry Forensics

Компания Fireeye, известная своими решениями по обнаружению целенаправленных атак, выпустила интересную статью.

Рассказывают о том, как им помогает анализ реестра ОС Windows для расследования.

Очень интересно для понимания какие следы можно оставить на компьютере заказчика.

Каждый найдет для себя интересное сам. Но что можно выделить:

- бэкап реестра делается каждые 10 дней с помощью RegldleBackup. Однако в Windows 10 он отсутствует и бэкап не делается;

- удаленные из реестра данные восстанавливают и анализируют;

- планировщик задач тоже ведёт логи, но не в Windows 10

#blueteam

https://www.fireeye.com/blog/threat-research/2019/01/digging-up-the-past-windows-registry-forensics-revisited.html
Google Cloud Blog Digging Up the Past: Windows Registry Forensics Revisited | Mandiant | Google Cloud Blog
More from @mis_team
  1. Sep 3, 2021Заметки на полях: Немного образовательного контента Сентябрь - время каких-то учебных начи…
  2. Jul 12, 2021Заметки на полях: Пентестим Kubernetes Лет 6 назад проект Kubernetes только начинал развив…
  3. May 14, 2021Заметки на полях: Microsoft Incident response playbook Ежедневно атакам подвергаются сотни…
  4. Apr 16, 2021​​Заметки на полях: немного о внутренних процессах Windows И для хорошего специалиста важн…
  5. Mar 31, 2021Заметки на полях: пентест мобильных приложений В современном мире мобильные приложения рас…
  6. Mar 12, 2021Заметки на полях: PowerShell для пентестера. Часть 5 Сегодня рассказ немного необычный. Ра…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →