Win10取證:使用FeatureUsage重構用戶活動

2021-02-20 電子取證及可信應用協創中心

我敢肯定,您已經聽說過Windows 10中引入的一些功能,而且是對取證友好的功能。一個很好的例子是Windows 10時間軸。最近,我發現了另一個有用的功能,可以幫助法醫分析師和事件響應者重建用戶活動。它稱為FeatureUsage。

那麼,它跟蹤什麼以及取證痕跡在哪裡?例如,當用戶運行固定到任務欄的應用程式時,它會跟蹤與任務欄相關的事件。FeatureUsage位於NTUSER.DAT註冊表文件中的以下項下:


NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\FeatureUsage

您可以在此鍵下找到一些子鍵:

圖1. FeatureUsage子項

讓我們看一下每個子項:


AppBadgeUpdated。此子項跟蹤任務欄上應用程式的徽章(用於突出顯示新的或未讀的項)更新。例如,如果您使用Telegram並收到新消息,則可以在應用程式的徽章上看到帶有紅色消息的紅色圖標。因此,在這裡我們可以找到應用程式的路徑和徽章更新的數量:

圖2.電報徽章更新的數量

AppLaunch。此子項記錄應用程式的啟動,這些應用程式固定在任務欄上。當然,不是每個用戶都固定應用程式,但是如果每個人都固定應用程式,那麼您將獲得大量的數字證據:

圖3. Microsoft Edge啟動計數

AppSwitched。當用戶想要從一個切換到另一個時,此子項記錄任務欄應用程式上的左鍵單擊。從法醫角度來看,此子項最為有趣,因為它可能包含大量記錄,這可能是執行證據的來源:

圖4. Mimikatz被執行的證據

ShowJumpView。此子項跟蹤任務欄應用程式上的右鍵單擊。用戶可以這樣做,例如,檢查或打開最近的文件。這可能是指向最常用應用程式的附加工件:

圖5. Microsoft Word的ShowJumpList數據

TrayButtonClicked。此子項跟蹤以下任務欄項目上的左鍵單擊:ClockButton,StartButton,NotificationCenterButton 和 SearchButton。與前面的示例一樣,您可以看到每個項目的點擊次數:

圖6.任務欄項目的點擊次數

Windows註冊表一直以來都是數字證據的良好來源,擁有另一個可能提供的有用人為痕跡資源始終是一件好事。有許多不同的執行證據來源,但這總是不夠的,因為您將永遠不知道在下一次法證檢查或事件響應參與時在哪裡可以找到關鍵的人為痕跡。

本文轉載自:https://www.group-ib.com/blog/featureusage

作者:Oleg Skulkin

相關焦點

  • win10技巧:使用win10輕鬆自動恢復系統!
    第一:win10系統出錯之後,不是一定需要重裝系統的,可以直接使用通過win10來修復系統,即win10RE功能。第二:win10RE能夠對系統進行還原,修復等功能,而且可以在不損文件情況下恢復電腦,或者把資料全部刪除,初始化系統。千萬記住保存重要文件。第三:啟動win10RE的3種方法。
  • win10:專業軟體的「剋星」
    然而,對於想用卻不想安裝的用戶而言,win10簡直就是救星。傳統剪貼板智能實現單次複製與粘貼,而實現多次複製粘貼便需要使用第三方工具。而在win10中,該問題輕鬆解決。僅需按下Win+V即可調出多重剪貼板,而裡面保存的正是剛複製過的內容。
  • 微軟都看不下去了:官方出招讓用戶禁止Win10功能更新下載
    也許是考慮到用戶的感受了,對於實在不打算升級的用戶,微軟現在已經發布了一份有關控制Windows功能更新的文檔,並提供了一種阻止Windows 10功能更新的新方法,具體的方式如下:按Windows+R打開"運行",輸入 "Regedit",然後點擊 "確定"(如果收到UAC提示,點擊 "是")左側樹形導航欄到 "HKEY_LOCAL_MACHINE
  • 取證實戰分享:從Surface取證說起
    打個比方,Windows RT就像是Windows 8的妝後版,兩者骨子裡是相同的,只是微軟使用代碼完整性檢查機制(Code Integrity Mechanism)人為地將這兩個平臺區分開來。二、難點解析這樣一來,Windows RT就無法兼容x86/x64軟體,即Windows RT環境下無法運行以往在PC上使用的一些軟體,無法運行傳統Windows應用程式。說直白一點就是:原來可以用的取證程序、鏡像工具在Windows RT系統上統統都無法運行。
  • win10爆料:明年或可運行Android應用
    在TNT,以及可以跑iOS應用的macOS面前,甚至是華為的手機投屏面前,微軟win10上的「你的手機」應用就顯得非常不爭氣了。而11月26日消息,外媒Windows Latest和來自推特的爆料稱,微軟計劃明年讓win10直接運行Android應用。
  • AT&T資深技術專家Steven Wright:VNF的重構
    Steven Wright表示,在2015年的時候,AT&T的目標是5%的虛擬化,現在我們已經把雲結合起來,把基礎設施配置到位,我們已經有1400萬的用戶登記,我們企業客戶超過450家,AT&T網絡能夠給他們提供所需的方案。
  • Win10優化:這8個操作簡單的小方法讓你的Win10系統更加流暢!
    今天小編就給大家說說win10優化的8個小操作,希望能夠幫到大家!1.
  • 裝系統須知:Win10系統各種版本的區別介紹
    電腦中99%的問題都是可以通過重裝系統解決的,但是用戶真的了解自己的電腦適合什麼版本的系統嗎?
  • Win10全新功能曝光:除了強行關閉,還能直接卸載
    用戶在使用Windows系統時經常會用到任務管理器,它不僅可以用來查內存、CPU等使用情況,而且還能對部分佔用率較高造成系統卡頓的進程進行強制關閉
  • win10美化:全面更改系統圖標
    昨天發了一個修改電腦系統字體的工具之後,不少小夥伴都覺得小幫使用的系統圖標非常好看。
  • Win10優化:系統文件Hiberfil.sys介紹
    一、Hiberfil.sys介紹Hiberfil.sys文件位於系統盤的根目錄下,它是 win10 休眠功能(Hibernation
  • 文譯界:feature 真好用!
    英文中表<特徵>這個含義的詞,主要有兩個:characteristic 和 feature 。名詞的用法,差別不大。容易用錯的是動詞形式。想表達<具有……的特徵>時,characterize 要用被動態。例如:這個地區的特色是豐富的礦產資源。
  • 你裝了win10嗎?技術屌告訴你:我的內心幾乎是崩潰的!
    微軟就是有錢任性,他們表示:不是所有用戶的電腦都可以升級到win10,系統更新將採取逐步推出的方法。最先,有資格升級的是那些Windows Insider計劃的參與者。其次,是那些系統運行如下版本的用戶:Windows RT 8.1、Windows 8.1、安裝在Windows 8.1中的Windows Server 2012 R2 (2919355)或者Windows 7。但是,童鞋們,已經升級了的電腦,好像也沒有什麼卵用,因為win10出現了bug,所以,沒升級的你們會不會在偷偷的嘲笑小微。
  • Win10遊戲模式:打開此功能,讓你的遊戲更流暢穩定
    目前主流的桌面系統中,除了MAC外,win10和win7可謂是各佔了半壁江山,而很多堅持使用win7不想升級win10的人都是遊戲玩家
  • Win10的好玩功能:虛擬桌面
    win10可能開發者非常不喜歡win10的開始菜單就給他命名為start is back(win7風格開始菜單回來了)如果想讓任務欄變透明或者更換開始菜單的樣式那麼就強烈推薦安裝這款軟體在網上搜索一下很容易得到資源當然聰明人會發現在公眾號後臺回復「任務欄」或「透明」也能得到下載資源祝周二愉快~
  • 最後十天,再不升級Win10就要收費啦!(附升級方法)
    都說一千個讀者心中有一千個哈姆雷特,使用Win10作業系統的用戶也是,有人說Win10用戶體驗不錯,有的卻說Win10很不完善,存在很多問題。 在這給大家介紹集中升級Win10的方法,不過從不少粉絲的留言中可以看出,自己升級的Win10確實容易出現一些小問題,所以大家斟酌好了再決定升不升吧。
  • 一鍵U盤啟動:安裝純淨版win10系統教程
    1、電腦裝機啟動U盤一個點擊查看U盤啟動製作方法2、下載win10鏡像文件win10.GHO (64位)鏡像文件下載:連結:https://pan.baidu.com/s/1jHOCAns 密碼:dz79 win10.GHO (32位)鏡像文件下載:連結:https://pan.baidu.com/s/1skVPOIT 密碼:og4j 下載提示:由於百度網盤自身原因,第一次打開可能會提示頁面不存在,再次打開或刷新頁面即可。
  • 解決方案:netkeeper在最新的win10 1809版本報錯118,系統出錯.
    話不多說,在最新的win10 1809版本上運行netkeeper重啟後,電腦的無線和有線無法使用,圖標消失,win10更新和防火牆都報錯,netkeeper
  • BadoinkVR:近半數VR成人用戶使用Gear VR看片
    BadoinkVR是一家專門生產和分發成人VR影像的公司,其本周公布的數據表示,49%的成人VR觀影者正使用Gear VR作為他們的觀影設備。毫無疑問,Gear VR以49%的數據穩站榜首,並超出下一名谷歌Cardboard(23%)兩倍有餘。
  • 清除系統毒瘤:新裝win10必做的設置關閉windows安全中心卸載Windows Defender
    裝系統後第一件事就是激活,但是我們沒關閉win10的安全中心的話,激活工具就會被直接刪除,除了會刪除我們的激活程序以外