2016-09-20から1日間の記事一覧

USBメモリ挿入に関するレジストリ上の履歴

複数あるが、取り急ぎの場合はHKLM\SYSTEM\ControlSet001(or 002) Enum\USBSTOR\Disk&Ven_&Prod_USB_DISK_2.0(or 3.0)&Rev_PMAP 以下にシリアル番号で始まるキー HKLM\SYSTEM\MountedDevices 以下に \DOSDevices\D: などとして詳細を含むキーが記録されてい…

ディレクトリ中の全ファイルのhash計算(コマンドライン上のforループの使い方)

コマンドライン上で >for %a in (*) do certutil -hashfile %a MD5 特定のhashを持つファイルを検索する場合は、出力結果をtxtファイルにリダイレクトしてgrep - bashでやるなら、 >for i in `find ./ -type f` >do >md5sum $i >done であとはgrepに送るなり…

特定文字列を含むファイルの検索

対象ファイルを含むディレクトリに移動して>for %a in (*) do findstr 検索文字列 %aとすると 再帰的にfindstrが実行される。 (batファイル中に記載するときは %a を %%a と%2個で書く)

NTFS 代替データストリームとは?

http://port139.hatenablog.com/entries/2005/09/08

header & footer

https://fish.minidns.net/projects/a-painter-and-a-black-cat/wiki/CTF_Forensic のキャッシュから...実行形式¶ ファイルフォーマット HEX ASCII Note ELF 7F PE(.exe .dll .ocx .scr .cpl .com .fon) 4D 5A MZ 頭の方(0x80〜0xf0のあたり)が 50 40 00 00 …

File magic numbers

http://www.astro.keele.ac.uk/oldusers/rno/Computing/File_magic.html