Перейти к содержимому

Метка forensics

Подборка 92 вопроса с тегом «forensics» на WikiRoot: ответы IT-специалистов по Windows, Linux, Excel, сетям и программированию.

92 вопроса

0 голосов
1 ответ
529 просмотров

Найти строковый пакет в расшифрованных данных с помощью wireshark / tshark

Ответ: Функция поиска работает только на вскрытых полях, а дешифрованные данные, если они не будут переданы анализатору для интерпретации, не будут иметь вскрытых полей. Таким образом, вы...

0 голосов
0 ответов
383 просмотра

Сломанный внешний жесткий диск USB, не обнаруженный системой

У меня есть внешний жесткий диск Intenso® USB емкостью 1 ТБ, который перестал работать после небольшой аварии на корпусе. Когда я подключаю его к любому компьютеру, загорается инди...

2 голоса
0 ответов
632 просмотра

Как сделать дамп памяти виртуальной машины, работающей в Linux?

У меня установлена ​​виртуальная машина Windows с использованием qemu. Я хочу знать, как я могу вывести всю оперативную память гостевой системы из хост-системы, как bin2dmp в Windo...

0 голосов
3 ответа
1 476 просмотров

Как узнать дату установки операционной системы Windows без реестра или командной строки?

Ответ: Если у вас есть папка Windows с вашего мертвого ПК в качестве резервной копии, то у вас есть все, что вам нужно. Вы можете загрузить реестр мертвого ПК в редактор реестра. После эт...

0 голосов
0 ответов
412 просмотров

Как FAT32 позволяет найти удаленные файлы без необходимости сканирования?

В инструментах восстановления данных, таких как IsBuster, есть список удаленных файлов в файловых системах FAT, который отображается мгновенно без необходимости сканирования, даже...

0 голосов
1 ответ
511 просмотров

Можно ли получить метку времени при форматировании жесткого диска?

Ответ: Это зависит от того, что вы отформатировали. Простое разбиение диска не оставляет отметок времени. Однако, когда вы форматируете его, вы создаете новую файловую систему в данном ра...

0 голосов
0 ответов
632 просмотра

История буфера обмена или кеш для восстановления? Судебный доступ

У меня возникла ситуация, когда очень чувствительный фрагмент данных был скопирован и вставлен с одной веб-страницы на другую. Несколько других вещей были затем скопированы / встав...

0 голосов
0 ответов
423 просмотра

ldmtool возвращает «[]» при монтировании RAID 1 в программном обеспечении Windows

У меня есть компьютер, на котором окна решили не работать сегодня (все, кто читает это, перестают давать деньги Microsoft). На нем был диск с файлами C: и windows ( /dev/sdb). И у...

0 голосов
0 ответов
1 021 просмотр

Где я могу найти список установленных программ в системе Windows 7, а также даты их установки?

Я провожу судебное расследование на образе жесткого диска системы Windows 7. До сих пор я прошел реестр Windows и нашел эти ключи: F:\[root]\Windows\System32\config\SOFTWARE: Wow64...

3 голоса
4 ответа
1 753 просмотра

Как определить тип файла без расширения в Windows?

Ответ: Я использовал TRID и команду file, которая может идентифицировать тип файла, если в файле есть магическое число, ранее в таких случаях, но если они не могут идентифицировать формат...

3 голоса
3 ответа
1 162 просмотра

Как можно сделать побитовую копию жесткого диска во время его использования?

Ответ: Вы не На самом деле существует две школы мысли о том, как создавать диски с данными судебной экспертизы. Метод oldschool заключался в том, чтобы немедленно отключить компьютер от с...

0 голосов
0 ответов
400 просмотров

Можно ли использовать журналы событий Windows 10, чтобы определить, какие программы были установлены на компьютере и когда?

Я нашел ответ для журналов менеджера пакетов Debian, который может показать вам, когда и в каком порядке пакеты были установлены или обновлены из Bash. Есть ли какой-нибудь эквивал...

0 голосов
0 ответов
378 просмотров

Возможность восстановления предыдущих данных после форматирования и переустановки ОС (windows7)?

Я прошу несколько советов о возможности восстановления предыдущих данных после нескольких установок форматов и ОС, потому что были некоторые важные данные, которые мне нужно было с...

3 голоса
0 ответов
1 219 просмотров

hdparm: что на самом деле делает --dco-restore?

Я следую инструкциям по адресу: Harddrive - уничтожить «скрытые области», такие как HPA и DCO, также после заражения вредоносным ПО Последние несколько дней я исследовал скрытые об...

0 голосов
1 ответ
368 просмотров

Как я могу сказать, что мой ноутбук был испорчен?

Ответ: Прежде всего, не позволяйте никому обслуживать ваш компьютер, которому вы не доверяете. Когда дело доходит до ноутбуков, очень мало деталей, которые можно снять. Вообще говоря, еди...

0 голосов
0 ответов
414 просмотров

Избегайте удаления поврежденных / частично перезаписанных файлов

Недавно я имел дело с некоторыми компьютерами, зараженными вымогателями, с зашифрованными пользовательскими файлами. Моя работа заключалась в том, чтобы либо расшифровать эти файлы...

0 голосов
1 ответ
387 просмотров

Как определить, пытались ли программа или процесс напечатать или распечатать информацию?

Ответ: You could try this: Connect the driver (on the PC that does the printing) to FILE: from Printer Properties > Ports. It will then ask for a file name and you can inspect that fil...

0 голосов
0 ответов
827 просмотров

Откат SIFT Workstation v3 в Ubuntu 14.04

Я юрист, проходящий курсы по цифровой криминалистике, а также совершенно новый для Ubuntu (и Linux в целом). Я установил SIFT Workstation v3 на мою установку Ubuntu 14.04, использу...

0 голосов
0 ответов
503 просмотра

Почему образ диска Encase меньше, чем занимаемое место на исходном жестком диске?

Для создания образа диска Encase (E01) жесткого диска емкостью 4 ТБ я использую инструмент судебной визуализации диска. 3.19TB места фактически используется на этом диске. Размер р...

1 голос
0 ответов
408 просмотров

Редактирование оперативной памяти в реальном времени

Можно ли редактировать оперативную память в реальном времени с помощью hexdump или любой другой программы? Как? Я прочитал здесь http://linuxpoison.blogspot.pt/2011/04/how-to-read-...

0 голосов
1 ответ
2 660 просмотров

Как получить полный дамп памяти в Windows 10?

Ответ: Есть несколько инструментов, которые могут выгружать память системы Windows, используя собственные драйверы для прямого доступа к памяти. Вы можете найти список этих инструментов з...

3 голоса
1 ответ
1 248 просмотров

Tshark. Список всего трафика между двумя IP-адресами?

Ответ: Если вы хотите получить весь сетевой трафик между 192.168.1.158 | 64.12.24.50, вы можете запустить следующую команду tshark tshark -r mypcap.pcap 'ip.addr == 192.168.1.158 и ip.add...

0 голосов
1 ответ
660 просмотров

Для 6-летнего Mac Hard Drive «дата создания» и «дата изменения» изменены на 2 недели назад

Ответ: Работающий компьютер может вызывать изменения в датах, это не является свидетельством их копирования или изменения ваших файлов. Эти даты меняются постоянно, без форматирования и к...

0 голосов
2 ответа
390 просмотров

Проверка изменений в живых операционных системах Linux

Ответ: LiveCD обычно работают одним из двух способов: Они монтируют корневую файловую систему с компакт-диска, а затем добавляют tmpfsоснованные на файловых системах места (например, /var...

1 голос
0 ответов
273 просмотра

Как я могу преобразовать учетную запись контроллера домена в локальную учетную запись для криминалистического анализа?

Я делаю судебный анализ машины Windows, которая имеет несколько локальных учетных записей, но имеет контроллер домена или активную учетную запись каталога. Я могу анализировать фай...