随笔分类 - 应急响应学习
-
摘要:1.文件痕迹排查 1.1 敏感目录 各个盘下的temp文件 C:\Windows\SystemTemp (通常用于操作系统和一些系统服务的临时文件存储。) win+r输入regedit,打开注册表,再搜索.tmp文件 cmd输入echo %tmp%查看用户运行的应用程序和软件的临时文件存储路径 浏览
阅读全文
摘要:1.启动项 win+r 输入msconfig,在"工具"里找到“任务管理器”;(底部任务栏右键,也可打开),查看启动项 一般应用启动项位置:C:\Users\adnim\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup win
阅读全文