您现在的位置是:首页 >学无止境 >注册表取证网站首页学无止境
注册表取证
目录
操作系统安装时间
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersion的InstallDate子键
关机时间
HKEY_LOCAL_MACHINESYSTEMControlSet001ControlWindows的ShutdownTime键值,以64位Windows/FILETIME时间格式保存。
计算机名称
HKEY_LOCAL_MACHINESYSTEMControlSet001ControlComputerNameComputerName的ComputerName键值
本地用户
HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsersNames
最后登录的用户
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionAuthenticationLogonUI
当前登录用户
U盘序列号
USB挂载的盘符
计算机HKEY_LOCAL_MACHINESYSTEMMountedDevices
Disk&Ven_WD&Prod_Elements_SE_2623&Rev_1034对应的盘符E盘
卷标名称
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows Portable DevicesDevices
安装的程序
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionApp Paths
卸载的程序
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionUninstall
最近使用的文件
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32OpenSavePidlMRU
最近运行的命令行
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerRunMRU