4 분 소요

Windows System에 대한 정보 수집


cmd > systeminfo

windows7 포렌식 실습

  • 파일 속성

Sysinternals 실습

  • disckview.exe : disk 상태 확인 가능

  • cmd 창 열고
cmd > cd \
cmd > cd SysinternalsSuite
# -h : 설치된 핫픽스, -s 소프트웨어 목록 정보
cmd > psinfo -h -s
# -d : 디스크 정보
cmd > psinfo -d

프로세스 목록

# 프로세스 목록
cmd > pslist
# -t : tree 구조로 조회 가능
cmd > pslist -t

dll 조회

# dll 조회 dll : 다이나믹 링크 라이브러리 (프로그래밍 할때 재사용하는 라이브러리)
cmd > listdlls
# 특정 프로그램이 사용하는 dll
cmd > listdlls notepad.exe

명령어 히스토리

cmd > doskey /history

레지스트리 편집기 사용

prepatch 분석

분석 툴 http://www.nirsoft.net/utils/winprefetchview-x64.zip

댓글남기기