吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5551|回复: 0
收起左侧

[PC样本分析] USB手指分析

[复制链接]
elite 发表于 2009-12-7 10:18
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
隨著科技的不斷發展,最近幾年USB記憶棒的功能更加強大,速度更快,容量也更大。此外USB設備已成為人們生活中的一部分,在工作場所,教育機構等許多員工正在使用它們來存儲公司的資訊,如電子郵件,公司的檔,第三方的敏感數據等,而學生利用它們來存儲功課,講義和其他個人文件等,甚至有人更用來進行惡意活動。
而對於我們取證人員來說重要的是如何追查犯罪痕跡,這裏我主要介紹如何追查USB記憶棒的犯罪痕跡。
第一,在Windows系統上只要你的電腦插上過USB記憶棒,就會留下痕跡。包括該USB記憶棒的型號,首次使用時間,最近使用時間等記錄。
這其中的原理是因為每次插上新的USB硬體設備的時候就會在註冊表(Registry)裏多個地方自動的記錄下來。你可以通過注冊表編輯器來查看相關內容,方法是:按開始-->運行,在輸入框裏輸入命令:regedit,在以下幾個路徑裏面找到有關USB記憶棒的記錄:


HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\USBSTOR
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\USBSTOR
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\USBSTOR
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR

以上是手動的方法,有興趣可以試試這個小工具 here

第二,有時候因為用戶沒有正常關機,可能導致正在使用的USB記憶棒未能成功記錄注冊表中,那麼我們需要用到Windows安裝日誌檔案setupapi.log,它可以幫助我們。具體該檔案的位置位於%SYSTEMROOT%(C:\windows)。
例如你會在setupapi.log中發現以下資訊:
#I022 Found "USB\VID_040A&PID_05bd" in C:\WINDOWS\inf\oem18.inf; Device: "KODAK Digital Camera"; Driver: "KODAK Digital Camera"; Provider: "Eastman Kodak"; Mfg: "Kodak"; Section name: "UsbScan.Camera".
#I023 Actual install section: [UsbScan.Camera]. Rank: 0x00000001. Effective driver date: 06/14/2002.
#I393 Modified INF cache "C:\WINDOWS\inf\INFCACHE.1".
#I022 Found "USB\Class_06&SubClass_01&Prot_01" in C:\WINDOWS\inf\ptpusb.inf; Device: "Digital Still Camera"; Driver: "Digital Still Camera"; Provider: "Microsoft"; Mfg: "Generic"; Section name: "PTP".
#I023 Actual install section: [PTP]. Rank: 0x00002000. Effective driver date: 07/01/2001.

最後,如果你有興趣可以閱讀以下文章(強力建議)
Tracing USB Device artefacts on Windows XP operating system for forensic purpose

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-29 15:05

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表