FTK-Imager-Triage-Note
抓取自定义分类图像时从Windows机器收集的东西
$ MFT-主文件表,它是系统上每个文件和文件夹的索引。
Pageflle.sys -Windows页面文件(RAM的扩展名)。
Hiberfile.sys: -Hibernate文件是上次系统进入Hibernate状态时RAM的压缩映像
$日志文件
$ USN
$ Journal):记录文件活动的文件(文件打开,关闭,创建,删除)
所有注册表配置单元,也许还有备份注册表配置单元:
SAM
系统
软件
默认
NTUSER.DAT
USRCLASS.DAT
* .evtx
setupapi.dev.log(即插即用日志文件
防火墙日志
IIS日志
[root] \ Windows \ System32 / logFiles
[root] \ inetpub \ logs \
2021-09-16 20:57:50
946KB
1