实训项目二 Windows系统痕迹分析
上一节
下一节
一、目的与要求
(1)掌握Windows系统日志,包括事件查看器中的安全日志、应用程序日志和系统日志,以寻找异常登录、文件操作、网络活动等信息。
(2)遵循相关法律法规和技术标准,对相关的电子数据进行收集、提取和固定。这包括系统镜像、日志文件、网络数据包等。
(3)掌握Windows注册表取证。
(4)事件日志取证。
二、仪器、设备、耗材或软件
设备:计算机、Windows操作系统
软件:事件查看器、注册表
三、实验内容与原理
实验内容:
对Windows系统中的最近访问文件、浏览器的浏览记录、cookie等信息做取证。除了Windows日志以外,还有浏览器取证、脱机打印信息取证、最近访问信息取证、可执行文件分析。
(1)镜像加载或本地机分析。
(2)上网记录提取。
(3)文件使用记录。
实验原理:
(1)在最近访问记录当中的最近访问的访问记录。
(2)在打印记录这一项下发现了与关键词相关的文档的打印记录。
(3)发现与关键词相关的文件。
(4)发现备份文件。
(5)发现计算机上的USB使用记录。
四、独立完成实验报告。

