Windows注册表与事件日志

刚学取证那会儿,我觉得注册表就是系统“调设置”的地方。后来看到别人用注册表还原出了攻击者的完整操作路径,才知道这玩意儿有多猛。

注册表就是个树形结构的数据库,Windows和所有软件的配置都塞在里面。硬件信息、用户账户、网络设置、插过哪些U盘、最近打开过什么文件……全都有。

注册表有五个“根”:HKCU管当前用户的配置,HKLM管整台电脑的配置。对取证来说,这两个最值钱。

取证要盯这几个地方:

RecentDocs——最近打开过的文件列表。嫌疑人说“我没看过那份文件”?这里可能还挂着记录。

Run/RunOnce——系统启动时自动运行的程序。恶意软件为了“重启还在”,通常会在这里写自启动项。

USBSTOR——插过的所有U盘记录。完整路径在HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR,能看到设备名、序列号、第一次和最后一次插入的时间。员工说“我没拷过数据”,但案发当天有个陌生U盘第一次插入,这就有意思了。

TypedURLs——在资源管理器地址栏输过的路径。嫌疑人说“我不知道那个文件夹在哪”,这里却赫然有完整路径,这就尴尬了。

每条注册表键都有最后修改时间。发现某个自启动项的写入时间跟案发时间吻合,那就是一条硬证据。

Windows事件日志——“监控录像”。系统里发生的每个关键事件都被记录了。存放在C:\Windows\System32\winevt\Logs\。

必须记住的事件ID:

4624:登录成功。登录类型2是本地、3是网络、10是远程桌面。

4625:登录失败。短时间大量出现→有人在暴力破解密码。

4672:管理员登录。

4688:创建新进程——运行了一个程序。

4698:创建计划任务——恶意软件常用来做“持久化”。

安全日志被清空时,系统会记录事件ID 1102。如果日志有断档又没看到1102,说明可能有人用第三方工具清除了日志。

分析工具:RegRipper(注册表)、EvtxECmd(日志转CSV在Excel里看)、Hayabusa(自动检测威胁)。

实操坑:日志默认是UTC时间,要看时区换算。单条证据说服力有限,多个来源互相印证才扎实。

posted @ 2026-08-31 20:39  skosm  阅读(6)  评论(0)    收藏  举报