Forensic Artifacts
-
Windows Registry
Registry Artifacts
Shared Resource
Shared Resource
- HKLM\SYSTEM\ControlSet00x\Services\LanmanServer\Shares
- 사용자가 추가한 공유 폴더 목록, 경로, 권한, 이름 정보 확인
- “net share” 명령을 통해 공유 폴더 확인
- 기본적인 공유 목록이 아닌 사용자가 직접 추가한 항목만 관리
- HKLM\SYSTEM\CurrnetControlSet\Service\Lanmaserver\parameters
- Value: AutoShareServer를 통해 기본적인 공유목록 상태 확인
RecentDocs
MiTeC Windows Registry Recovery 분석
- 실제 레지스트리 경로를 찾아가 공유 폴더 목록, 경로, 권한, 이름 정보 확인