-
-
[分享]周末有点时间:运行某些exe后留下的痕迹
-
发表于:
2016-9-18 00:33
6682
-
最近几天整理机器找不到自己用过的一个工具的路径,everything里又一大堆同名的exe,于是操起大棒。
1.Windows会把最近运行过的exe记录在注册表:
Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist
2.Windows会自动创建运行exe的pf缓存,在Windows的Prefetch目录下。
3.内存残留,部分exe会有一些内存数据残留在系统中,会被读出来。
PS:
使用的工具:
http://www.nirsoft.net/utils/winprefetchview.zip
http://www.nirsoft.net/utils/userassistview.zip
和
https://github.com/volatilityfoundation
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!