CTF-Windows硬盘文件分析取证(访问的网站地址)

本文介绍了如何使用AccessData FTK Imager挂载硬盘,并通过分析Documents and Settings目录下的History.IE5文件夹中的index.dat来获取用户的访问网站记录。index.dat是一个存储用户浏览历史、搜索字符串和最近打开文件的数据库。通过记事本打开并搜索特定前缀(如19开头的网址),可以进行取证分析。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

根据题意
在这里插入图片描述
进入环境,下载文件,用AccessData FTK Imager挂载
依次打开([root]>Documents and Settings>lihua>Local Settings>History>History.IE5>MSHist012018110120181102>index.dat,index.dat是一个由Internet Explorer和资源管理器创建的文件。这个文件的功能就像一个数据库,随系统启动。它的功能在于收集个人信息,就像网址,搜索字符串,和最近打开的文件。它的职责就像数据库中的索引。简单来说,当IE开启自动完成,每一个浏览过的网址将被收录进index.dat,IE浏览器据此匹配用户输入的字符。index.dat也同样存在于IE的历史纪录,缓存,和cookies.
在这里插入图片描述
记事本打开,搜索网址,猜想是19开头的,验证网址得到key
在这里插入图片描述
在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值