레지스트리·파일시스템에서 반드시 확인해야 할 위치들. 클릭하여 경로 복사 후 해당 도구로 분석.
SAM\Domains\Account\Users\Names\
계정 정보
SAM\Domains\Account\Users\000001F4\F
계정 정보
SAM\Domains\Account\Users\000001F4\V
계정 정보
SAM\Domains\Account\Users\<RID>
계정 정보
SAM\Domains\Builtin\Aliases\Members\
그룹
ControlSet001\Control\ComputerName\ComputerName
시스템 정보
ControlSet001\Control\TimeZoneInformation
시스템 정보
Setup\PendingFileRenameOperations
시스템 정보
ControlSet001\Services\
서비스
ControlSet001\Enum\USBSTOR\
USB·저장장치
ControlSet001\Enum\USB\
USB·저장장치
MountedDevices
USB·저장장치
ControlSet001\Services\Tcpip\Parameters\Interfaces\<NIC GUID>
네트워크
ControlSet001\Control\BAM\State\UserSettings\<SID>
사용자 활동
ControlSet001\Control\DAM\State\UserSettings\<SID>
사용자 활동
Microsoft\Windows NT\CurrentVersion
시스템 정보
Microsoft\Windows\CurrentVersion\Run
자동실행
Microsoft\Windows\CurrentVersion\RunOnce
자동실행
Microsoft\Windows NT\CurrentVersion\Winlogon
자동실행
Microsoft\Windows\CurrentVersion\Uninstall
프로그램
WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall
프로그램
Microsoft\Windows NT\CurrentVersion\ProfileList
사용자 프로필
Microsoft\Windows NT\CurrentVersion\NetworkList\Profiles\<GUID>
네트워크
Microsoft\Windows NT\CurrentVersion\NetworkList\Signatures\Unmanaged
네트워크
Microsoft\Cryptography
기타
Software\Microsoft\Windows\CurrentVersion\Run
자동실행
Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{75048700-EF1F-11D9-9D70-0050568C5BB7}\Count
사용자 활동
Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU
사용자 활동
Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths
사용자 활동
Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
사용자 활동
Software\Microsoft\Windows\CurrentVersion\Explorer\WordWheelQuery
사용자 활동
Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSavePidlMRU
사용자 활동
Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\LastVisitedPidlMRU
사용자 활동
Software\Microsoft\Internet Explorer\TypedURLs
웹 브라우저
Volatile Environment
기타
Software\Microsoft\Windows\Shell\BagMRU
기타
Local Settings\Software\Microsoft\Windows\Shell\BagMRU
사용자 활동
Local Settings\Software\Microsoft\Windows\CurrentVersion\AppModel\Repository\Packages
사용자 활동
Root\InventoryApplicationFile
실행 이력
C:\Windows\System32\config\SAM
레지스트리 하이브
C:\Windows\System32\config\SECURITY
레지스트리 하이브
C:\Windows\System32\config\SOFTWARE
레지스트리 하이브
C:\Windows\System32\config\SYSTEM
레지스트리 하이브
C:\Users\<USER>\NTUSER.DAT
레지스트리 하이브
C:\Users\<USER>\AppData\Local\Microsoft\Windows\UsrClass.dat
레지스트리 하이브
C:\Windows\AppCompat\Programs\Amcache.hve
레지스트리 하이브
C:\Windows\System32\winevt\Logs\Security.evtx
이벤트 로그
C:\Windows\System32\winevt\Logs\System.evtx
이벤트 로그
C:\Windows\System32\winevt\Logs\Microsoft-Windows-PowerShell%4Operational.evtx
이벤트 로그
C:\Windows\System32\winevt\Logs\Microsoft-Windows-Sysmon%4Operational.evtx
이벤트 로그
C:\Windows\Prefetch\*.pf
실행 추적
C:\Users\<USER>\AppData\Roaming\Microsoft\Windows\Recent\*.lnk
바로가기
C:\Users\<USER>\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations\*.automaticDestinations-ms
JumpList
C:\Windows\INF\setupapi.dev.log
USB 추적
C:\$Recycle.Bin\<SID>\$I*
휴지통
C:\Users\<USER>\AppData\Local\Microsoft\Windows\Explorer\thumbcache_*.db
썸네일
C:\Users\<USER>\AppData\Local\Microsoft\Edge\User Data\Default\History
브라우저
C:\Users\<USER>\AppData\Local\Google\Chrome\User Data\Default\History
브라우저
C:\Users\<USER>\AppData\Roaming\Mozilla\Firefox\Profiles\*\places.sqlite
브라우저
C:\Windows\System32\sru\SRUDB.dat
SRUM (자원 사용)
C:\$MFT
MFT
C:\$LogFile
MFT
C:\$Extend\$UsnJrnl:$J
MFT
C:\pagefile.sys
스왑·하이버네이션
C:\hiberfil.sys
스왑·하이버네이션
/etc/passwd
사용자
/etc/shadow
사용자
/etc/group
사용자
/home/<USER>/.bash_history
사용자 활동
/var/log/auth.log
사용자 활동
/var/log/wtmp
사용자 활동
/var/log/btmp
사용자 활동
/var/log/syslog
사용자 활동
/etc/crontab, /etc/cron.*/*
영구성
/home/<USER>/.bashrc, .profile
영구성
/etc/systemd/system/, /lib/systemd/system/
영구성
/etc/rc.local
영구성
/etc/network/interfaces, /etc/netplan/
네트워크
/var/log/journal/<UUID>/
네트워크
~/Library/Application Support/Knowledge/knowledgeC.db
사용자 활동
~/Library/Preferences/com.apple.LaunchServices.QuarantineEventsV2
사용자 활동
/Library/Application Support/com.apple.TCC/TCC.db
사용자 활동
~/Library/LaunchAgents/, /Library/LaunchAgents/, /Library/LaunchDaemons/
영구성
~/Library/Preferences/com.apple.loginitems.plist
영구성
/.fseventsd/*.gz
파일시스템
~/Library/Application Support/MobileSync/Backup/<UDID>/Manifest.db
백업
<백업>/3d/3d0d7e5fb2ce288813306e4d4636395e047a3d28
메시지
<백업>/12/12b144c0bd44f2b3dffd9186d3f9c05b917cee25
사진
/data/data/com.android.providers.contacts/databases/contacts2.db
연락처
/data/data/com.android.providers.telephony/databases/mmssms.db
메시지
/data/misc/wifi/wpa_supplicant.conf 또는 WifiConfigStore.xml
Wi-Fi