-
-
[分享]周末有点时间:运行某些exe后留下的痕迹
-
发表于:
2016-9-18 00:33
6683
-
最近几天整理机器找不到自己用过的一个工具的路径,everything里又一大堆同名的exe,于是操起大棒。
1.Windows会把最近运行过的exe记录在注册表:
Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist
2.Windows会自动创建运行exe的pf缓存,在Windows的Prefetch目录下。
3.内存残留,部分exe会有一些内存数据残留在系统中,会被读出来。
PS:
使用的工具:
http://www.nirsoft.net/utils/winprefetchview.zip
http://www.nirsoft.net/utils/userassistview.zip
和
https://github.com/volatilityfoundation
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)