İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 60 XP · 5 etkinlik

Kayıt defteri ve kullanıcı izleri

Kayıt defteri tek dosya değil. Kovan denen birkaç dosyadan oluşur. SYSTEM, SOFTWARE, SAM ve SECURITY kovanları C:\Windows\System32\config altında durur.

Kullanıcıya ait kovan ise NTUSER.DAT dosyasıdır ve kullanıcı klasöründe bekler. Masaüstü etkinliği, son açılan belgeler ve çalıştırılan komutlar burada birikir. Kullanıcı bunu bilerek yazmaz, sistem yazar.

$ rip.pl -r /eviz/fin-pc12/SYSTEM -p services | grep -i public
Name        : WinUpdateSvc
ImagePath   : C:\Users\Public\svcupd.exe
Start       : 2 (Automatic)

$ rip.pl -r /eviz/fin-pc12/NTUSER.DAT -p runmru
MRUList = ba
a  cmd /c powershell -enc SQBFAFgA...
b  \\10.20.30.61\c$
RegRipper eklentileri kovanı okunur çıktıya çevirir. Public klasöründen çalışan hizmet klasik kalıcılık izidir.

Kovanları imajdan çıkarıp ayrı analiz edersin. Canlı sistemde kovan kilitlidir, kopyalanamaz. İmajdan icat ile çekip RegRipper ya da Registry Explorer ile açarsın.

Her kovanın işlem günlüğü de vardır. LOG1 ve LOG2 dosyaları son yazılmamış değişiklikleri tutar. Kovanı tek başına alıp bu dosyaları bırakmak veri kaybettirir.

Anahtarların son yazma zamanı vardır. Değerlerin yoktur. Bu yüzden kalıcılık anahtarının yazılma saati, olayın zaman çizelgesine doğrudan giren bir veridir. Bu saat damgası kalıcılığın ne zaman kurulduğunu dakikası dakikasına gösterir ve olay örgüsünü netleştirir.