(وقتی رجیستری ویندوز همه رازها رو فاش میکنه!)
تا حالا فکر کردی ویندوز همه کارایی که تو سیستم کردی رو یه جا یادداشت میکنه؟ به اسم Registry. هر برنامهای که نصب کردی، هر فایلی که باز کردی، هر USB که زدی، حتی هر سایتهایی که رفتی - همه توی رجیستری هست!
---
🧠 ماجرا چیه؟
رجیستری ویندوز مثل مغز سیستمعامله. همه چی توش ذخیره میشه:
· چه برنامههایی نصب بودن
· چه فایلهایی آخرین بار باز شدن
· چه USBهایی وصل شدن
· چه کاربرهایی لاگین کردن
· حتی پسوردهای ذخیره شده (بعضی مواقع!)
---
🗂 فایلای اصلی رجیستری کجان؟
C:\Windows\System32\config\
├── SAM (حسابهای کاربری و پسوردها)
├── SYSTEM (اطلاعات سختافزار و درایورها)
├── SOFTWARE (برنامههای نصب شده)
├── SECURITY (سیاستهای امنیتی)
└── DEFAULT (تنظیمات پیشفرض)
C:\Users\[UserName]\NTUSER.DAT (تنظیمات هر کاربر)
---
🕵️ چیزایی که میشه از رجیستری پیدا کرد:
۱. USBهای متصل شده:
آخرین بار کی فلش زدی به سیستم؟ چه فایلایی روش بود؟ همه توی:
HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR
۲. برنامههای نصب شده:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
۳. فایلهای اخیر (Recent Files):
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
۴. جستجوهای انجام شده:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\WordWheelQuery
۵. پسوردهای ذخیره شده (اگر برنامهنویس بیاحتیاط باشه!):
بعضی برنامهها پسورد رو توی رجیستری ذخیره میکنن. اونم بدون رمزنگاری!
---
🛠 ابزارای تحلیل رجیستری:
ابزار کاربرد سطح
RegEdit خود ویندوز مبتدی
RegRipper معروفترین ابزار جرمیابی حرفهای
FTK Imager تصویربرداری از رجیستری حرفهای
Registry Explorer بررسی دستی متوسط
Zimmerman's Tools مجموعه کامل حرفهای
---
🔥 سناریوی واقعی (جرمیابی):
یه شرکت هک شده. هکر رفته و همه چیز رو پاک کرده. اما کارشناس پزشکی قانونی میاد سراغ رجیستری:
۱. میبینه یه USB با نام "HACK-TOOL" ۳ روز پیش وصل شده
۲. میبینه برنامه "mimikatz" نصب بوده
۳. میبینه کاربر "admin" آخرین بار ساعت ۳ صبح لاگین کرده (در حالی که شرکت ساعت ۶ تعطیل میشه)
۴. میبینه چه فایلهایی کپی شدن روی اون USB
همه اینا توی رجیستری مونده بود!
---
🛡️ چطور ردپا رو پاک کنیم؟ (برای کسایی که نمیخوان بمونن!)
⚠️ فقط برای آگاهی، استفاده بد نکن:
۱. پاک کردن Recent Files:
del /f %APPDATA%\Microsoft\Windows\Recent\*
۲. پاک کردن Run MRU (چیزایی که توی Run زدی):
reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU /f
۳. پاک کردن USB History:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
اینجا رو پاک کن.
۴. ابزار BleachBit یا CCleaner میتونن کمک کنن.
---
🛡️ چطور از اطلاعاتمون محافظت کنیم؟
برای کاربرا:
· از ابزارای پاککننده استفاده کن
· رمزگذاری دیسک (BitLocker) فعال کن
· از سیستمهای عمومی کار حساس نکن
برای کارشناسای Forensic:
· اول از همه از رجیستری تصویر بردار (Image)، بعد روش کار کن
· از ابزارای معتبر مثل RegRipper استفاده کن
· به Timestampها دقت کن
---
#WindowsRegistry #RegistryForensics #DigitalForensics #CyberForensics #RegRipper #WindowsSecurity #PrivEsc #Mimikatz #USBHistory #RecentFiles #BlueTeam #IncidentResponse #ComputerForensics #DFIR #WindowsInternals #رجیستری #پزشکی_قانونی_دیجیتال #جرمیابی_کامپیوتر #امنیت_ویندوز #آموزش_کامپیوتر
---
هزاران آموزش کامپیوتر
@MASTERAPS
---
میدونستی ویندوز همه USBهایی که زدی رو یادداشت میکنه؟
تا حالا رجیستری رو گشتی چیزی پیدا کنی؟
به نظرت چطور میشه این ردپا رو پاک کرد؟
اگه این پست به دردت خورد، ریکشن بزن. حمایت نکنی، میآم رجیستریت رو چک میکنم! 😂


