آموزش کامپیوتر ×| ᴍᴀsᴛᴇʀ ᴀᴘs ™: post #8917 — TG.ME

💻 Windows Registry Forensics

(وقتی رجیستری ویندوز همه رازها رو فاش می‌کنه!)

تا حالا فکر کردی ویندوز همه کارایی که تو سیستم کردی رو یه جا یادداشت می‌کنه؟ به اسم Registry. هر برنامه‌ای که نصب کردی، هر فایلی که باز کردی، هر USB که زدی، حتی هر سایت‌هایی که رفتی - همه توی رجیستری هست!

---

🧠 ماجرا چیه؟

رجیستری ویندوز مثل مغز سیستمعامله. همه چی توش ذخیره می‌شه:

· چه برنامه‌هایی نصب بودن
· چه فایل‌هایی آخرین بار باز شدن
· چه USBهایی وصل شدن
· چه کاربرهایی لاگین کردن
· حتی پسوردهای ذخیره شده (بعضی مواقع!)

---

🗂 فایلای اصلی رجیستری کجان؟

C:\Windows\System32\config\
├── SAM (حساب‌های کاربری و پسوردها)
├── SYSTEM (اطلاعات سخت‌افزار و درایورها)
├── SOFTWARE (برنامه‌های نصب شده)
├── SECURITY (سیاست‌های امنیتی)
└── DEFAULT (تنظیمات پیش‌فرض)

C:\Users\[UserName]\NTUSER.DAT (تنظیمات هر کاربر)

---

🕵️ چیزایی که می‌شه از رجیستری پیدا کرد:

۱. USBهای متصل شده:
آخرین بار کی فلش زدی به سیستم؟ چه فایلایی روش بود؟ همه توی:

HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

۲. برنامه‌های نصب شده:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall

۳. فایل‌های اخیر (Recent Files):

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs

۴. جستجوهای انجام شده:

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\WordWheelQuery

۵. پسوردهای ذخیره شده (اگر برنامه‌نویس بی‌احتیاط باشه!):
بعضی برنامه‌ها پسورد رو توی رجیستری ذخیره می‌کنن. اونم بدون رمزنگاری!

---

🛠 ابزارای تحلیل رجیستری:

ابزار کاربرد سطح
RegEdit خود ویندوز مبتدی
RegRipper معروف‌ترین ابزار جرم‌یابی حرفه‌ای
FTK Imager تصویربرداری از رجیستری حرفه‌ای
Registry Explorer بررسی دستی متوسط
Zimmerman's Tools مجموعه کامل حرفه‌ای

---

🔥 سناریوی واقعی (جرم‌یابی):

یه شرکت هک شده. هکر رفته و همه چیز رو پاک کرده. اما کارشناس پزشکی قانونی میاد سراغ رجیستری:

۱. می‌بینه یه USB با نام "HACK-TOOL" ۳ روز پیش وصل شده
۲. می‌بینه برنامه "mimikatz" نصب بوده
۳. می‌بینه کاربر "admin" آخرین بار ساعت ۳ صبح لاگین کرده (در حالی که شرکت ساعت ۶ تعطیل می‌شه)
۴. می‌بینه چه فایل‌هایی کپی شدن روی اون USB

همه اینا توی رجیستری مونده بود!

---

🛡️ چطور ردپا رو پاک کنیم؟ (برای کسایی که نمی‌خوان بمونن!)

⚠️ فقط برای آگاهی، استفاده بد نکن:

۱. پاک کردن Recent Files:

del /f %APPDATA%\Microsoft\Windows\Recent\*

۲. پاک کردن Run MRU (چیزایی که توی Run زدی):

reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU /f

۳. پاک کردن USB History:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR

اینجا رو پاک کن.

۴. ابزار BleachBit یا CCleaner می‌تونن کمک کنن.

---

🛡️ چطور از اطلاعاتمون محافظت کنیم؟

برای کاربرا:

· از ابزارای پاک‌کننده استفاده کن
· رمزگذاری دیسک (BitLocker) فعال کن
· از سیستم‌های عمومی کار حساس نکن

برای کارشناسای Forensic:

· اول از همه از رجیستری تصویر بردار (Image)، بعد روش کار کن
· از ابزارای معتبر مثل RegRipper استفاده کن
· به Timestampها دقت کن

---

#WindowsRegistry #RegistryForensics #DigitalForensics #CyberForensics #RegRipper #WindowsSecurity #PrivEsc #Mimikatz #USBHistory #RecentFiles #BlueTeam #IncidentResponse #ComputerForensics #DFIR #WindowsInternals #رجیستری #پزشکی_قانونی_دیجیتال #جرم‌یابی_کامپیوتر #امنیت_ویندوز #آموزش_کامپیوتر

---

هزاران آموزش کامپیوتر
@MASTERAPS

---

می‌دونستی ویندوز همه USBهایی که زدی رو یادداشت می‌کنه؟
تا حالا رجیستری رو گشتی چیزی پیدا کنی؟
به نظرت چطور میشه این ردپا رو پاک کرد؟
اگه این پست به دردت خورد، ریکشن بزن. حمایت نکنی، می‌آم رجیستریت رو چک می‌کنم! 😂
👍5❤1😁1
February 27, 2026 409 2