Jak otworzyć surowy plik rejestru (pobrany z innego komputera)?

1

Pracuję nad sprawą cyfrowego dochodzenia (oczywiście nie rzeczywistą) i mam surowy obraz (.dd) z partycji Windows (NTFS). Muszę dowiedzieć się, kiedy utworzono konkretny plik.

W tym celu próbuję znaleźć właściwą strefę czasową, która jest używana w systemie.

Do tej pory korzystałem z autopsji, aby wyeksportować plik systemowy rejestru ( \system32\config\system), ponieważ tam jest przechowywana ta informacja.

Ale nie mogę wymyślić, jak odczytać ten plik. Regedit nie będzie działać, ponieważ oczekuje pliku .reg. Czy istnieje sposób na odczytanie pliku systemowego rejestru?

EDYTOWAĆ:

Więc spróbowałem użyć regedit. Ale dał mi błąd. Błąd podczas ładowania gałęzi. To wszystko mówi.

użytkownik2285451
źródło
2
Twoim prawdziwym pytaniem wydaje się, jak otworzyć wyeksportowany plik systemu rejestru. To pytanie administratora systemu Windows, a nie pytanie bezpieczeństwa. Jeśli zadajesz pytanie dotyczące sekcji zwłok, musisz poszukać źródeł specyficznych dla dostawcy.
schroeder
możliwy duplikat „Zdalnej” edycji rejestru - Windows 7
Ƭᴇcʜιᴇ007
Regedit nie zawsze oczekuje pliku .reg ... możesz załadować zdalne pliki gałęzi. 1) Otwórz regedit 2) Kliknij „HKLM” (jeśli HKLM jest obszarem, który musisz zbadać), aby go podświetlić 3) Kliknij „Plik” 4) Kliknij „Załaduj gałąź” 5) zlokalizuj plik odzyskany z obrazu DD i plik powinien zostać załadowany w drzewie HKLM w regedit, abyś mógł przejrzeć.
Kinnectus
W jakim formacie jest wyeksportowany plik systemu rejestru?
Lincoln Bergeson,
To się nazywa po prostu system. Nie jestem pewien, jaki jest format.
user2285451

Odpowiedzi:

0

Mam surowy obraz (.dd) z partycji Windows (NTFS). Muszę dowiedzieć się, kiedy utworzono konkretny plik.

W tym celu próbuję znaleźć właściwą strefę czasową, która jest używana w systemie.

Nie powinno być potrzeby określania skonfigurowanej strefy czasowej, jeśli Twoim celem jest po prostu uzyskanie czasu utworzenia pliku.

NTFS przechowuje znaczniki czasu plików w UTC . Z kolei UTC ma tę fajną właściwość, że monotonicznie zwiększa się i można ją konwertować na dowolną znaną strefę czasową, po prostu dodając lub odejmując przesunięcie strefy czasowej dla geograficznego i politycznego położenia obiektu w danym czasie (które musielibyście ustalić za pomocą innych środków ).

Należy również pamiętać, że każda wartość konfiguracji strefy czasowej, którą wyodrębnisz z rejestru, prawie na pewno pokaże aktualnie skonfigurowaną (na czas obrazu dysku) strefę czasową, a nie strefę czasową skonfigurowaną w momencie tworzenia pliku. O ile system Windows nie zachowuje historii ustawień stref czasowych, nie można ich uzyskać za pomocą funkcji systemu operacyjnego, w tym głębokiego przeszukiwania rejestru.

Wystarczy przedstawić plik i stwierdzić, że metadane systemu plików dla tego pliku wskazują, że kiedy został utworzony, zegar czasu rzeczywistego komputera był ustawiony na taki a taki UTC . Możesz również stwierdzić, że w tym czasie inne dowody łączą przedmiot z określoną lokalizacją i przedstawiają je osobno. To ustalałoby lokalizację podmiotu w tym czasie, z kolei ustanawiając rozsądną lokalną strefę czasową dla podmiotu w tym czasie, co pozwoliłoby ci stwierdzić, że w tej lokalizacji w czasie UTC czas lokalny był taki a taki.

Jeśli twoja rola jest po prostu w kryminalistyce cyfrowej, proponuję po prostu przedstawić czas UTC zarejestrowany w metadanych systemu plików i pozwolić komuś innemu dokonać jakiejkolwiek interpretacji.

Należy jednak pamiętać, że każdy właściwy prawnik prawdopodobnie szybko zauważyłby, że znaczniki czasu metadanych systemu plików nie oznaczają, że wskazana akcja pliku miała miejsce w tym konkretnym czasie rzeczywistym. Zegar czasu rzeczywistego komputera mógł być ustawiony na dosłownie dowolną wartość w swoim prawidłowym zakresie w czasie, gdy miało miejsce działanie na pliku, a ta dowolna wartość byłaby zapisywana w metadanych systemu plików.

CVn
źródło
W porządku, dzięki za to. A czy wiesz, czy zestawy sądowe (prodiscover, FTK, Autopsy) pokazują znaczniki czasu UTC? Czyli mogę powiedzieć, że plik został prawdopodobnie utworzony w czasie pokazanym w pakiecie sądowym?
user2285451
@ user2285451 Nie znam tych programów, ale wygląda na to, że samo w sobie mogłoby zadać przyzwoite pytanie. Chciałbym spodziewać się im pokazać, co dokładnie znajduje się na dysku, jednak, co w przypadku systemów plików NTFS oznaczałoby, że czasy plików są w UTC.
CVn
To powiedziawszy, jeśli uważasz, że ta odpowiedź była pomocna w udzieleniu odpowiedzi na pytanie, zastanów się nad głosowaniem, klikając strzałkę w górę w lewej kolumnie. Jeśli uważasz, że ta odpowiedź prawidłowo rozwiązuje wszystkie Twoje obawy lub odegrała kluczową rolę w rozwiązaniu problemu, rozważ zaakceptowanie jej, klikając kontur znacznika wyboru w lewej kolumnie pod strzałkami do głosowania. Akceptacja odpowiedzi informuje społeczność, że Twoim zdaniem problem został rozwiązany, i jest zwyczajowym sposobem podziękowania w sieci Super User i Stack Exchange.
CVn