ENCASE Forense: rileva se qualcuno ha eseguito il software CCleaner o CleanUp

1

Ho Encase. e mi piacerebbe sapere dove posso trovare se qualcuno ha eseguito il software CCleaner o CleanUp per cancellare le prove.

    
posta jaspher 25.05.2015 - 17:05
fonte

2 risposte

3

Puoi esaminare le voci del registro UserAssist per ciascun utente (situato in HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist ) oppure controllare i file precaricamento (situati in %SystemRoot%\Prefetch ).

Entrambi mantengono un elenco di programmi di esecuzione sulla macchina, inclusa l'ultima volta che sono stati eseguiti e il numero di volte in cui è stato eseguito il programma.

Ulteriori letture:

risposta data 25.05.2015 - 17:22
fonte
0

Alcune volte la mancanza di prove è una prova in sé. Se trovi settori con assolutamente nulla in essi, è possibile che siano stati utilizzati gli Strumenti di pulizia. Quasi tutti i dischi avranno lasciato i dati nei settori non utilizzati. Potresti essere in grado di utilizzare questo metodo per determinare se pezzi di dati di grandi dimensioni sono stati rimossi.

    
risposta data 25.05.2015 - 17:40
fonte

Leggi altre domande sui tag