Stopuj svojho používateľa: Windows 10 Timeline
Úvod Windows 10 Timeline je pomerne nový forenzný artefakt, ktorý pribudol vo Windows 10 1803.
Zuzana je spoluzakladateľka spoločnosti IstroSec a forenzná analytička. Má viac ako 9 rokov skúseností v oblasti kyberbezpečnosti, pôsobila v štátnej i súkromnej sfére.
Zuzana vyštudovala aplikovanú informatiku na FEI STU v Bratislave, odbor Bezpečnosť informačných systémov.
Po ukončení štúdia nastúpila do vládnej jednotky CSIRT.SK na pozíciu penetračnej testerky. Počas svojho pôsobenia v CSIRT.SK vykonala desiatky penetračných testov webových aplikácií a podieľala sa na viacerých komplexných pentestoch infraštruktúr vládnych organizácií.
Zuzana sa postupne z oblasti ofenzívnej bezpečnosti preorientovala na forenzné analýzy. Dnes sa zameriava na forenznú analýzu OS Windows.
Úvod Windows 10 Timeline je pomerne nový forenzný artefakt, ktorý pribudol vo Windows 10 1803.
PowerShell v Event Logoch V defaultnom nastavení sa do Event logov zaznamenávajú aktivity spojené s PowerShell procesmi.
PSReadLine PSReadline je modul umožňujúci okrem iného prehliadanie histórie zadaných cmdletov. Pôvodne bol samostatným modulom, no postupom času sa od verzie PowerShell 3.
AppCompatCache/ShimCache Shimcache alebo AppCompatCache je súčasťou tzv. Application Compatibility Database. Táto databáza bola po prvý krát uvedená vo Windows XP a operačnému systému slúži na identifikáciu problémov aplikácie s kompatibilitou.
Spustenie PowerShellu a forenzné artefakty Vykonávanie PowerShellových príkazov z konzoly, spúšťanie skriptov a podobne, zanecháva na systéme stopy na mnohých miestach.
PowerShell je obľúbeným nástrojom administrátorov infraštruktúr založených na operačnom systéme Windows. Široké pole jeho použitia neuniklo ani útočníkom, ktorí PowerShell častokrát používajú na vykonanie útoku.