amcache.hve : Windows işletim sistemleri arasında farklı dağıtımlar bulunmaktadır, farklı dağıtımlar olmasından kaynaklı dezavantaj doğmuştur. Örnek vermek gerekirse bir program her Windows dağıtımı ile uyumlu olamamasıdır. Microsoft tarafından bu dezavantajı ortadan kaldırmak adına Amcache.hve dosyasını oluşturmuştur. Bu dosya sayesinde Windows’un farklı dağıtımları arasında program uyumluluğunu sağlayabilmektedir.
Amcache.hve dosyasının ne işe yaradığını anladıktan sonra analizimize geçebiliriz ilk olarak FTK Imager dan aldığımız imajı FTK Imager da açıyoruz şekilde gösterilen yere tıklayıp imajımızı açıyoruz.
Amcache.hve dosyasının ne işe yaradığını anladıktan sonra analizimize geçebiliriz ilk olarak FTK Imager dan aldığımız imajı FTK Imager da açıyoruz şekilde gösterilen yere tıklayıp imajımızı açıyoruz.
Parse etme işlemimizi Eric Zimmerman’ın toolu olan amcacheparser ile gerçekleştireceğiz.
Key Name : Cihaz veya konteynerin benzersiz anahtar adı. Cihazın veya konteynerin sistemdeki tanımlayıcısını belirlemek için önemlidir.
Key Last Write Timestamp : Cihaz veya konteynerin son güncellenme tarihi ve saati. Bu, cihazın veya konteynerin ne zaman değiştirildiğini veya güncellendiğini gösterir ve zamanlamaları anlaman için faydalıdır.

Hiç yorum yok:
Yorum Gönder