Восстановление системного реестра Windows

  • На форуме работает ручное одобрение пользователей. Это значит, что, если Ваша причина регистрации не соответствует тематике форума, а также Вы используете временную почту, Ваша учётная запись будет отклонена без возможности повторной регистрации. В дальнейшем - пожизненная блокировка обоих аккаунтов за создание мультиаккаунта.
  • У нас появилось зеркало в сети Tor, присоединяйтесь!
    Для входа используйте следующий url: http://darktimeriaou2b2.onion/
  • Мы вновь вернули telegram чат форуму, вступайте, общайтесь, задавайте любые вопросы как администрации, так и пользователям!
    Ссылка: https://t.me/chat_dark_time

ФСБ

Зарегистрированный

ФСБ

Зарегистрированный
17 Ноя 2020
61
4
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
1605788024272.png


При расследовании компьютерных инцидентов, время от времени, возникает необходимость восстановления удаленных записей из файлов системного реестра. И тут возникает два варианта развития событий:
  1. Необходимо восстановить записи из существующих файлов системного реестра (т.е. записи системного реестра текущей операционной системы);
  2. Необходимо восстановить записи системного реестра из предыдущей операционной системы.
Для восстановления удаленных записей из существующих файлов системного реестра можно использовать бесплатную утилиту Registry Explorer (

Eric Zimmerman's tools), которая в удобном графическом интерфейсе отображает удаленные записи (утилита в автоматическом режиме восстанавливает удаленные записи, при открытии необходимого файла системного реестра):

1605788038124.png

Кроме указанной выше утилиты, для восстановления удаленных записей из существующих файлов системного реестра, можно использовать Python-скрипт yarp-print (msuhanov/yarp) с параметром --deleted и далее указывает полный путь до файла, из которого необходимо восстановить удаленные записи:

1605788050225.png

Однако, бывают случаи, когда необходимо узнать какая система была установлена на накопителе и что в ней происходило до того как установили текущую, а для этого требуется восстановить старые файлы системного реестра. К сожалению, "универсальные" программы для восстановления удаленных файлов (R-Studio, PhotoRec и т.д.) не всегда корректно восстанавливают содержимое файлов системного реестра и поэтому для этой цели рекомендую воспользоваться Python-скриптом yarp-carver с параметром --rebuild-margin. Далее следует указать полный путь к образу диска, с которого требуется восстановить файлы системного реестра, а также каталог, в который будет записываться результат:

1605788063010.png
 
Последнее редактирование модератором:

О нас

  • Наше сообщество существует уже много лет и гордится тем, что предлагает непредвзятое, критическое обсуждение различных тем среди людей разных слоев общества. Мы работаем каждый день, чтобы убедиться, что наше сообщество является одним из лучших.

    Dark-Time 2015 - 2021

    При поддержке: XenForo.Info

Быстрая навигация

Меню пользователя