Dissect System Restore snapshots


2

มีวิธีใดบ้างที่จะแมปA000????.???ชื่อไฟล์ใน System Volume Information กับชื่อดั้งเดิมโดยไม่ต้องกู้คืน

เหตุผลที่ฉันถามก็คือไฟล์หลายไฟล์ใน System Volume Information RP1 ของผู้ใช้คนหนึ่งติดเชื้อโดย rootkit แม้ว่าพวกเขาจะถูกลบออกไป แต่ฉันต้องการที่จะคิดออกว่าพวกเขาเป็นอย่างไร A0001253.sysและA0001211.sysไม่ใช่ชื่อที่เป็นประโยชน์มาก :)

มันเกิดขึ้นในสองระบบหนึ่ง XP SP2 หนึ่ง, XP SP3 อื่น ๆ

คำตอบ:


2

ดูจุดคืนค่านิติเวชซึ่งอธิบายถึงจุดคืนค่าในเชิงลึก

กล่าวโดยย่อไฟล์ที่ถูกเปลี่ยนชื่อจะถูกติดตามในไฟล์ "change.log" ค้นหาชื่อไฟล์ที่สนใจ (นามสกุลเดิมยังคงไม่เปลี่ยนแปลง) และพบเส้นทางเดิมก่อนเปลี่ยนชื่อไฟล์ชื่อ:

ป้อนคำอธิบายรูปภาพที่นี่

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.