Điều tra số phần 2 – Điều tra Registry trên hệ điều hành Windows

Các khoá Registry lưu giá trị được gọi là thời gian ghi cuối cùng (LastWrite), là thời gian lưu việc sửa đổi gần nhất. Giá trị được chứa tro...

Các khoá Registry lưu giá trị được gọi là thời gian ghi cuối cùng (LastWrite), là thời gian lưu việc sửa đổi gần nhất. Giá trị được chứa trong 1 cấu trúc thời gian có tên là FILETIME và là giá trị chỉnh sửa cuối của khoá Registry. Thời gian LastWrite time được thay đổi khi khoá registry được tạo ra, truy cập, chỉnh sửa hoặc bị xoá. Thông tin về thời gian LastWrite của khoá có thể cho phép chuyên gia điều tra phân tích suy luận về ngày hoặc thời gian gần đúng của một sự kiện.
► Vị trí của Autorun (Autoruns Locations)
Ví trí Autorun là các khoá Registry được sử dụng để gọi đến các chương trình hoặc ứng dụng quá trình khởi động của hệ điều hành. Nếu máy tính nghi ngờ đã bị xâm nhập, các vị trí autorun sẽ cần phải xem xét lại, nếu người dùng không truy cập vào được thì khả năng hệ thống của họ đã bị xâm phạm để chuẩn bị cho tấn công. Trong trường hợp như vậy, vị trí autorun có thể chứng minh hệ thống đã bị cài đặt bởi mã độc hay backdoor, đây là những thủ đoạn mà tin tặc cố tính tạo ra để kiểm soát được hệ thống.
Một số vị trí autorun phổ biến được liệt kê theo danh sách dưới đây:
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Runonce
  • HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  • HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run
  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  • HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
  • (ProfilePath)\Start Menu\Programs\Startup
► Danh sách MRU (MRU lists)
MRU (tên tiếng anh là Most Recently Used) hay còn được gọi là danh sách tài nguyên được sử dụng gần nhất là danh sách chứa các tài nguyên được người dùng sử dụng trong quá trình làm việc. Có rất nhiều danh sách MRU nằm trong các khóa Registry khác nhau. Registry duy trì danh sách các MRU trong trường hợp người dùng cần sử dụng chúng trong tương lai.
Một ví dụ về danh sách MRU nằm trong Windows Registry là khóa RunMRU. Khi một người dùng gõ lệnh hộp “Run” ở danh mục Start, một bản ghi sẽ được thêm vào khóa Registry. Vị trí được thêm tại đường dẫn HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU. Thứ tự thời gian của việc nhập lệnh thông qua hộp “Run” được xác định bằng cách nhìn vào cột dữ liệu của giá trị “MRUList”. Như trên hình minh họa chữ cái “a” đại diện cho lệnh đầu tiên được nhập vào hộp “Run”, và chữ cái “g” thể hiện lệnh này là lệnh cuối cùng được nhập vào hộp “Run”.
Khóa RunMRU
► Khóa Mạng không dây (Wireless Networks)
Khi máy tính muốn kết nối vào một mạng hoặc điểm truy cập không dây thì cần phải biết SSID của mạng đó. Một SSID có thể được tìm thấy trong Registry tại khóa HKLM\SOFTWARE\Microsoft\WZCSVC\Parameters\Interfaces. Khóa Registry cha chứa nhiều khóa con và khóa con này chứa giá trị “ActiveSetting” và “Static#0000”. Ngoài ra, cũng có giá trị bắt đầu bằng “Static#” và được đánh số tuần tự. Dữ liệu nhị phân của giá trị “Static” là các SSID của tất cả các điểm truy cập không dây mà máy tính đã từng kết nối. Có thể xem bằng cách chọn nhấn phải vào giá trị và chọn nút “Modify”.
Khóa Registry của mạng không dây
► Khóa hỗ trợ người dùng (UserAssist)
Khóa UserAssist tại đường dẫn
HCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist có chứa hai hoặc nhiều hơn hai khóa con có tên là hệ thập lục phân (hệ hexa) xuất hiện như là các GUIDS.
Mỗi khóa con ghi lại giá trị liên quan đến các đối tượng cụ thể mà người dùng đã truy cập vào hệ thống, ví dụ như ứng dụng Control Panel, các tệp tin shortcut và các chương trình. Với khóa UserAssist, một chuyên gia điều tra có thể hiểu rõ hơn về các loại tệp tin và ứng dụng đã được truy cập trên một hệ thống cụ thể tuy không chính xác về thời gian truy cập nhưng chuyên gia điều tra có thể nhận biết một số hành động cụ thể của người dùng.
Khóa UserAssist
► Khóa LAN computers
Khóa Registry HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComputerDescriptions chứa thông tin về các máy tính đã kết nối thông qua mạng nội bộ LAN. Khóa ComputerDescription rất hữu ích trong việc xác định người dùng có được kết nối một số máy tính hoặc thông một mạng LAN cụ thể hay không.
► Các thiết bị USB
Bất cứ lúc nào khi có thiết bị kết nối đến cổng USB, trình điều khiển sẽ được truy vấn và thông tin về các thiết bị đó sẽ được lưu trong Registry tại khóa HKLM\SYSTEM\ControlSet00x\Enum\USBSTOR. Khóa này chứa nội dụng của sản phẩm và các giá trị ID của bất kì thiết bị nào đã kết nối đến hệ thống.
Dưới mỗi thiết bị, có 1 giá trị có là Device ID đây là gán giá trị duy nhất của nhà sản xuất gán cho mỗi thiết bị. Do đó, các thiết bị USB có thể được xác định thông qua giá trị ID của chúng.

Khóa registry thiết bị USB
► Khóa Internet Explorer
Khóa Internet Explorer lưu trữ dữ liệu trong khóa HKCU\Software\Microsoft\Internet Explorer. Trong đó khóa HKCU\Software\Microsoft\Internet Explorer\Main là một trong ba khóa con và có chứa thông tin về thiết lập của người dùng trong trình duyệt Internet Explorer. Khóa này có lưu thông tin về tìm kiếm, trang khởi đầu và các thiết lập định dạng. Khóa con thứ hai là HKCU\Software\Microsoft\Internet Explorer\TypedURLs, khóa này có chứa lịch sử duyệt web của người dùng.
Khóa TypedURLs
Khóa con thứ ba là HKCU\Software\Microsoft\Internet Explorer\Download Directory, khóa này chứa thư mục cuối cùng được sử dụng để lưu trữ tệp tin đã được tải xuống từ trình duyệt Internet Explorer.

COMMENTS

Tên

.:: Connect Trojan ::.,111,.htaccess,2,0-day,3,2017,2,Add-on,16,Affiliate,1,Anotador,1,AutoIT,17,BackDoor,1,Bán Sách,13,banhangonline,1,Bảo Mật,171,Bất Động Sản Tại Tiền Giang,5,Bestsellers,13,Binder,1,blog,31,Blogger,4,Blogger Template,1,Botnet,3,Brute,1,Bug Bounty,1,Bypass,10,camera,1,ceh,1,Châu Tinh Trì,2,Checked,6,Chrome,21,Code,5,coin hive,1,Coin-Hive,2,CoinHive,1,Connect Trojan,342,Connect Trojan ::.,1,Cổ Tích,2,Crack,3,Crypto,5,CSRF,5,CSS,2,Cuộc Sống,1,Dau tu,8,DDoS,6,Designer,1,Dich vụ,1,DNS,4,Download,2,du-an,3,DVD LUMION Tiếng Việt của anh Dũng Già Pro,1,Đam Mỹ,1,điện,1,Đồ Họa,215,Đô Thị,16,e11.me,1,ebook,16,ebook free,295,eBook Phệ Hồn Nghịch Thiên,1,eBook Thịnh Thế Địch Phi,1,Encrypt,1,Encryption,1,epub,76,epub [Tiên hiệp],1,ET-Logger,1,exploit,23,Exploitation,1,Extractor,2,facebook,69,FireFox,15,Flood,2,Forensic,7,full prc,2,game,177,Gerador,3,Gerenciador,1,Get Root,3,GHDB,3,Giả Tưởng,1,giaitri,1,Google,15,H&Y Shop,2,Hacker,3,Hacking,16,Hacking and Security,6,Hacking Tools,36,Hành Động,3,He Thong Site Phim,25,Hijacking,6,Hình Sự,1,hivecoin.hive coin,1,Hỏi Xoáy Đáp Xoay Trên VTV3,1,HTML,1,Huyền Ảo,92,Hướng dẫn Internet cơ bản,1,IFTTT,703,Imgur,2,Infographic,1,Information Disclosure,1,Internet Explorer,3,IT News,39,J2TeaM,29,J2TeaM Tools,9,JavaScript,6,Javascript Injection,3,Juno_okyo's Blog,23,Khóa Học,32,Khóa Học kiếm tiền online với accesstrade,5,khoá học miễn phí,16,Khóa học Photoshop,19,Khóa học sử dụng mã độc và phòng chống mã độc,2,Khoa Huyễn,6,khuyến mãi,16,kiemhiep,9,Kiếm Hiệp,20,Kiếm Tiền MMO,34,kiếm tiền rút gọn link,1,KilerRat,1,Kinh Dị,24,Kinh Dị - Ma,4,Kinh Doanh,73,kinhdi,1,kinhdoanh,5,KRACK Attacks,1,Lãng mạn,1,lazada,1,Lập trình,2,Lịch Sử,5,Linux,1,Local Attack,2,Logins/Cadastro,1,Lỗi Web,1,Lược Sử Hacker,2,Mã Giảm Giá,2,Mã Hóa,48,Malware,3,Master-Code,31,Máy Tính,1,Metasploit,2,Microsoft,4,mobile hacking,2,monero,1,Movie,25,MySQL,1,NEW PRODUCTS,19,NGHỆ THUẬT ẨN MÌNH,13,ngontinh,10,Ngôn Tình,151,nhà đất,1,Nhà Đất Gò Công,1,Nhân Vật Lịch Sử,2,Nhật Bản,1,Nhựt Trường Group,1,NjRat,5,Nước,1,open redirect,1,Oracle,1,Path Disclosure,2,pdf,76,Pen-Test,6,Pentest Box,9,Phan mem Internet,1,phanmem,23,phanmemdienthoai,3,phanmemmaytinh,10,phần mềm,11,Phim 18,2,Phim 2012,1,Phim 3D,1,Phim Âm Nhạc,2,Phim Bộ,39,Phim Chiến Tranh,5,Phim Dã Sử - Cổ Trang,6,Phim Đài Loan,6,Phim Đề Cử,4,Phim Hài Hước,26,Phim Hàn Quốc,33,Phim HD Chất Lượng Cao,5,Phim Hoạt Hình,2,Phim Hot,1,Phim Hồng Kông,20,Phim HQ,2,Phim Kinh Dị,8,Phim lẻ,4,Phim Mới 2011,2,Phim Mới 2012,1,Phim Mới 2015,1,Phim Nhật Bản,4,Phim SD,3,Phim Thái Lan,6,Phim Thần Thoại,4,Phim Tình Cảm,35,Phim Trung Quốc,37,Phim Truyền Hình,19,Phim Viễn Tưởng,1,Phim Võ Thuật,36,Phim Xã Hội Đen,1,Phishing,5,PHP,16,Plugin,1,Port,1,post mẫu,1,prc,77,Programming,15,Python,1,Quảng Cáo,1,rat,457,Recovery,3,Remote Code Execution,1,Remote Desktop,1,Reverse Engineering,6,review,3,rút gọn link,1,sach,47,Sách,35,Sách Nghệ Thuật Sống,12,sách nói,1,Sách Tâm Linh,1,Sách Tiếng Anh,2,sachiep,2,Sản Phẩm,1,Sắc Hiệp,16,Scam,1,Scanner,10,Security,66,SEO,5,share,1,Shell,5,shop,1,Social Engineering,4,Software,22,Source Unity,1,SQL injection,21,Sức Khỏe,1,Symlink,3,Tài Chính,1,Tài chính cá nhân,2,Tài Liệu,1,Tản mạn,7,Taudio,2,Tâm lý xã hội,1,tấn công,1,Testador,1,Thái Lan,2,Tham Khảo,3,thamkhao,11,them,1,Thiệp Cưới,1,Thiết Kế Web,30,Thời Trang,2,Thủ Thuật Hacking,53,Thuyết Minh,1,tienhiep,5,Tiên Hiệp,123,Tiểu Thuyết,94,tiki,3,TIL,8,Tin Tức,52,Tips,39,tool,1,Tool Hack,14,Tools,9,Tổng Hợp,1,Tricks,26,Trinh thám,1,trojan original,48,Trọng sinh,11,Trộm mộ,1,Trung Quốc,1,Truyện,1,Trương Định,110,Tu Chân,2,TUTORIALS,124,Twitter,1,Ung_Dung,4,Upload,1,usb,1,vanhoc,11,văn học,6,vBulletin,7,video,16,Vietsub,1,Việt Nam,4,Virus,4,Võ Thuật,3,Võng Du,5,Vulnerability,19,Web Developer,15,webmau,5,WHMCS,3,WiFi,2,wiki lỗi máy tinh,1,wiki lỗi NTG,3,Windows,12,WordPress,43,Write-up,11,XSS,16,Yahoo,1,yeah1offer,1,youtube,11,
ltr
item
NhutTruong.Com - Chia sẻ kiến thức miễn phí: Điều tra số phần 2 – Điều tra Registry trên hệ điều hành Windows
Điều tra số phần 2 – Điều tra Registry trên hệ điều hành Windows
http://securitydaily.net/wp-content/uploads/2017/04/1-2-250x147.png
NhutTruong.Com - Chia sẻ kiến thức miễn phí
https://www.nhuttruong.com/2017/05/ieu-tra-so-phan-2-ieu-tra-registry-tren_2.html
https://www.nhuttruong.com/
https://www.nhuttruong.com/
https://www.nhuttruong.com/2017/05/ieu-tra-so-phan-2-ieu-tra-registry-tren_2.html
true
7607280272436897486
UTF-8
Loaded All Posts Not found any posts VIEW ALL Readmore Reply Cancel reply Delete By Home PAGES POSTS View All RECOMMENDED FOR YOU LABEL ARCHIVE SEARCH ALL POSTS Not found any post match with your request Back Home Sunday Monday Tuesday Wednesday Thursday Friday Saturday Sun Mon Tue Wed Thu Fri Sat January February March April May June July August September October November December Jan Feb Mar Apr May Jun Jul Aug Sep Oct Nov Dec just now 1 minute ago $$1$$ minutes ago 1 hour ago $$1$$ hours ago Yesterday $$1$$ days ago $$1$$ weeks ago more than 5 weeks ago Followers Follow THIS PREMIUM CONTENT IS LOCKED STEP 1: Share to a social network STEP 2: Click the link on your social network Copy All Code Select All Code All codes were copied to your clipboard Can not copy the codes / texts, please press [CTRL]+[C] (or CMD+C with Mac) to copy Table of Content