ماذا ستتعلم في هذه الغرفة؟
-
تحليل خلية SOFTWARE Hive لمعرفة التطبيقات المثبتة وآليات التشغيل التلقائي (Persistence Mechanisms).
-
استخراج نشاط المستخدم وتفضيلاته الشخصية من خلية NTUSER.DAT.
-
تتبع قائمة البرامج والأوامر المنفذة مؤخراً عبر مفاتيح التشغيل السريع (MRU Keys).
-
تتبع المجلدات والملفات المفتوحة عبر نوافذ الفتح والحفظ (ComDlg32).
محتوى الدرس:
تُشكل خليتا SOFTWARE و NTUSER.DAT المصدر الرئيسي لمعرفة التطبيقات والأنشطة التي تمت على النظام. بينما تختص خلية SOFTWARE بالإعدادات العامة للبرامج على مستوى الجهاز ككل، تُعبر خلية NTUSER.DAT عن الأنشطة والتفضيلات الخاصة بكل مستخدم منفرد.
1. خلية البرامج العامة (SOFTWARE Hive):
-
المسار الفيزيائي:
C:\Windows\System32\config\SOFTWARE -
قائمة البرامج المثبتة (Installed Applications):
SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall(تتيح استخراج اسم البرنامج، الإصدار، الناشر Publisher، تاريخ التثبيت InstallDate، ومسار التفكيك/الإزالة). -
التشغيل التلقائي مع الإقلاع (Run Keys):
SOFTWARE\Microsoft\Windows\CurrentVersion\RunوRunOnce(تستغلها البرمجيات الخبيثة لضمان العمل التلقائي مع كل إعادة تشغيل).
2. خلية المستخدم (NTUSER.DAT Hive):
-
المسار الفيزيائي:
C:\Users\<Username>\NTUSER.DAT -
أوامر نافذة Run (RunMRU):
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU(تسجل جميع الأوامر والبرامج التي أدخلها المستخدم يدوياً في نافذة Run). -
الملفات والمجلدات الحديثة (ComDlg32):
NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32(تتتبع مسارات الملفات والمجلدات التي تم فتحها أو حفظها عبر نوافذ النظام).