您现在的位置是:首页 >学无止境 >注册表取证网站首页学无止境
注册表取证
目录
操作系统安装时间
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersion的InstallDate子键


关机时间
HKEY_LOCAL_MACHINESYSTEMControlSet001ControlWindows的ShutdownTime键值,以64位Windows/FILETIME时间格式保存。
计算机名称
HKEY_LOCAL_MACHINESYSTEMControlSet001ControlComputerNameComputerName的ComputerName键值

本地用户
HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsersNames

最后登录的用户
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionAuthenticationLogonUI
当前登录用户
U盘序列号

USB挂载的盘符
计算机HKEY_LOCAL_MACHINESYSTEMMountedDevices
Disk&Ven_WD&Prod_Elements_SE_2623&Rev_1034对应的盘符E盘

卷标名称
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows Portable DevicesDevices

安装的程序
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionApp Paths
卸载的程序
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionUninstall

最近使用的文件
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32OpenSavePidlMRU

最近运行的命令行
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerRunMRU






U8W/U8W-Mini使用与常见问题解决
QT多线程的5种用法,通过使用线程解决UI主界面的耗时操作代码,防止界面卡死。...
stm32使用HAL库配置串口中断收发数据(保姆级教程)
分享几个国内免费的ChatGPT镜像网址(亲测有效)
Allegro16.6差分等长设置及走线总结