forensics

如何使用 SATA SSD 转 USB 加密狗获取 Windows 10 硬盘上已编辑记事本 [.txt] 文件的丢失版本
forensics

如何使用 SATA SSD 转 USB 加密狗获取 Windows 10 硬盘上已编辑记事本 [.txt] 文件的丢失版本

大约 1 年前,我使用 Windows 10 计算机在记事本文本文件 (.txt) 中保存了一些代码。但是,我删除了部分代码,并使用新的 c++ 代码补丁保存了文本文件,以为这没什么大不了的。但是,我刚刚意识到,我在文本文件中删除的代码实际上非常重要,我需要找回它,因为 Arduino C++ 代码包含一条注释 [//such as this],其中包含一个朋友/同事的重要电话号码。幸运的是,我仍然有 SanDisk SSD,并使用 Linux 计算机找到了文本文件的文件位置,使用我在 Altex 购买的 SATA 转 USB 加密狗将 SSD 驱动器连接到...

Admin

尽管在设备管理器中显示外部硬盘,但磁盘管理器无法检测到它
forensics

尽管在设备管理器中显示外部硬盘,但磁盘管理器无法检测到它

我的电脑无法检测到我的外部硬盘,它显示在设备管理器下,但在磁盘管理部分中没有出现 我已经用尽了所有可能的理由,比如, 电缆问题 驱动程序更新 端口问题[检查多个设备上的多个端口] 通过事件查看器进一步调查后,我看到以下附加的屏幕截图以了解更多详细信息 有什么方法可以修复这个硬盘并将其恢复原状?如果能得到专家的帮助,我将不胜感激。请参阅随附的屏幕截图以了解更多详细信息 ...

Admin

如果缺少“configure”文件,如何安装 Sleuth Kit?
forensics

如果缺少“configure”文件,如何安装 Sleuth Kit?

我尝试在 macOS 上从源代码安装。该仓库没有文件configure,因此我无法运行 $ ./configure 正如在安装说明。 该仓库有一个configure.ac,因此这个建议,我先跑autoconf,automake然后: $ ./configure configure: error: cannot find required auxiliary files: config.guess config.sub install-sh 我也尝试了不同的顺序automake和autoconf,但出现了同样的错误。 如何在 macOS 上从源代码安装 T...

Admin

如果使用 dd 将较小的设备 HDD1 写入 HDD2,那么 HDD2 的可用空间会发生什么情况?
forensics

如果使用 dd 将较小的设备 HDD1 写入 HDD2,那么 HDD2 的可用空间会发生什么情况?

在这种情况下,剩余的空间会发生什么sdb?我认为dd会在开始时写入数据,替换分区表,而可用空间将保持不变(不可用)。 sda= 10 GB sdb= 15 GB dd if=/dev/sda of=/dev/sdb 我知道可用空间不可用,在运行 dd 之前必须有人将其分区为正确的大小。在这种情况下,我不在乎可用空间。我正在寻找我的问题的技术答案。比如在数据取证层面。 ...

Admin

使用 shred 命令恢复文件
forensics

使用 shred 命令恢复文件

假设我的电脑里有一些敏感文件,我想彻底删除它们,这样就没有人能找回它们了。为此,我可以使用该rm命令,但它仍然很容易恢复。所以我选择使用该shred命令,用噪音覆盖我的文件,然后将其删除。 > shred -n 120 -u my_file.txt 但是,我仍不确定我的方法是否完全安全。 我粉碎文件后,该怎么做才能恢复它? 先决条件 假设我可以使用所有可用的取证软件和实验室设备来恢复我的数据。 假设我想保持硬盘的物理完整性(以免遭受微波炉、火灾或任何物理损坏)。 研究 我也尝试过: dd if=/dev/zero of=my_file.txt bs=...

Admin

Bitlocker 是否可以安全地擦除第一个分区和最后一个分区所在的块?
forensics

Bitlocker 是否可以安全地擦除第一个分区和最后一个分区所在的块?

我有一个关于 bitlocker 的问题。假设我在未加密的磁盘上安装了任何操作系统(例如 Windows),并且上面有机密数据。然后,有人格式化磁盘并安装 Windows,但这次使用 bitlocker 加密磁盘。然后,bitlocker 仅加密 c 分区,但 EFI 和恢复分区未加密。所以我的问题是:是否可以通过搜索 EFI 和恢复分区从原始 Windows 中恢复一些机密数据,因为正如我所说,它们没有被 bitlocker 加密,并且它们没有被完全覆盖,如图所示(100% 可用)。 ...

Admin

从现代磁盘恢复已删除的数据
forensics

从现代磁盘恢复已删除的数据

我有与这个问题的OP相反的问题:可以恢复什么?安全删除的文件 我在 2017 年 9 月删除了一些文件,现在需要恢复它们。我实际上放弃了,但后来出现了上述问题。据我所知,实际上让数据无法恢复是极其困难的。 我正在使用 Windows-10。磁盘不是 SSD。 那么,有哪些工具、程序或方法可以恢复我的数据呢?我是一名低级嵌入式设备软件开发人员,所以如果有人能给我指点迷津,我就可以破解一些东西。我还知道文件类型和数据的大致大小。 我尝试用 PhotoRec 来恢复它。它恢复了很多东西,但没有找到我想要的数据。 (我在使用 winrar(aes256)加密后,通过...

Admin

使用 Veracrypt 加密的分区上的数据恢复 - 输入/输出错误 - 可能是磁盘故障
forensics

使用 Veracrypt 加密的分区上的数据恢复 - 输入/输出错误 - 可能是磁盘故障

我正在尝试从使用 Veracrypt 加密的备份驱动器中恢复一些数据,因为我最近input/output error在尝试从中复制一些文件时遇到了消息。这是在驱动器成功安装并使用 Veracrypt 解密之后: $ sudo veracrypt --text --mount /dev/sdb1 /media/veracrypt5 --protect-hidden no --verbose 由于我怀疑可能存在磁盘故障,因此我决定将整个驱动器映像到ddrescue单独的磁盘上: $ sudo ddrescue -c1 -O -a 10M -r3 /dev/sd...

Admin

Winlogon 事件 ID 811/812 事件标签
forensics

Winlogon 事件 ID 811/812 事件标签

在 Microsoft-Windows-Winlogon/Operationsl.evtx 事件日志中,事件 ID 811 和 812 记录了 Winlogon 事件的开始和结束。标签Data名称Event指定了会话事件类型,例如,在链接的屏幕截图中,带圆圈的“5”表示系统解锁: winlogon 事件示例 我知道有一些已知的事件标签:2 = 登录,3 = 注销,4 = 锁定(无论是自动还是手动),5 = 解锁,6 = 屏幕保护程序启动,7 = 屏幕保护程序停止 但是,我也看到了其他地方没有记录的例子。有人能解释一下这些事件标签是什么吗: 0、1、8、9、1...

Admin

您能判断文档的元数据是否已被改变吗?
forensics

您能判断文档的元数据是否已被改变吗?

我正在处理对方伪造日志的情况。这些日志可能是 docx 或 doc 格式。 问题很大一部分在于日志不是同时发生的——它们的创建时间比这晚得多。我知道查看文档的元数据会发现这一点。我也知道元数据是可以更改的。 是否有可能确定某个文件的元数据是否已被更改,具体来说,是 Microsoft Word 文档?如果是,那么更改起来有多难,有没有办法解决? ...

Admin

如何使用 psxview 识别具有波动性的隐藏进程?
forensics

如何使用 psxview 识别具有波动性的隐藏进程?

我在学习波动性,这个房间在tryhackme中,他们使用psxview来查找隐藏的进程。任务是, 恶意软件试图隐藏自身及其相关进程的情况相当常见。话虽如此,我们可以通过命令查看有意隐藏的进程psxview。哪个进程只列出了一个“False”? 输出结果为: $volatility -f cridex.vmem --profile WinXPSP3x86 psxview Volatility Foundation Volatility Framework 2.6 Offset(P) Name PID pslist ...

Admin

Windows 事件查看器:找不到用户启动的程序
forensics

Windows 事件查看器:找不到用户启动的程序

我的问题一开始就很简单。我想使用 Windows 事件查看器查看已初始化哪些程序,但每个人都告诉我使用的日志(安全日志,使用事件 ID 4688)仅显示有关系统二进制文件的信息(例如 lsass.exe、csrss.exe...)。 是否有我可以访问的日志来监控已安装程序的执行情况? 附言:我知道事件查看器有很多替代品,但是为了沉浸感,我试图解决的实验室没有任何这些工具(他们说)。 ...

Admin

如何在不危及个人信息的情况下捐赠电脑?
forensics

如何在不危及个人信息的情况下捐赠电脑?

我有一台不再使用的旧电脑,我想捐赠它或者把它扔进垃圾桶。但是,我不希望有人获得我的银行账户数据、我在电脑上输入的用户名/密码、安装的软件、法律或医疗文件、互联网浏览器数据等。我要保留硬盘,在扔掉它之前我应该​​对电脑做些其他事情吗? 提前致谢。 ...

Admin