我可以在哪里找到注册 Windows 的人员及其组织的姓名?

我可以在哪里找到注册 Windows 的人员及其组织的姓名?

访问无法在虚拟机上启动的系统映像后,我如何才能确定谁注册了 Windows 及其组织?我可以使用 Autopsy 访问文件,但不知道这些信息存储在哪个文件中。

我试过安装日志其中包含有关安装过程中执行的操作的信息,但我无法获取此信息。我还需要找到产品 ID(而不是产品密钥),但它也不在该文件中。

答案1

通常可以在注册表中通过搜索“产品编号“但是,没有明确的密钥,因为它将位于十六进制值内(例如:4932487236ABDEF0000),但它将位于:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Products\$HEXKEY

这些值将告诉您产品密钥、RecCompany、RegOwner、联系人(如果在安装时输入)等等。

如果你不理解我最初的回答,显然你缺乏取证经验。你可以将该图像安装为虚拟系统并执行,将其带入 EnCase 并执行,甚至带入数字取证框架并提取它。有很多选项可用于读取图像。

相关内容