Forensic Artifacts
-
Windows Registry
Registry Artifacts
기타
Others
- 마지막으로 접근한 레지스트리 키 정보
- HKCU\SOFTWARE\Microsoft\Windows\CurrnetVersion\Applet\Regedit
ClearPageFileAtShutdown
- 시스템 종료 시 페이지 파일 삭제
- HKLM\SYSTEM\Control00x\Control\Session Manager\Memory Management
NukeOnDelete
- 휴지통을 통해 삭제되는지, 거치지 않고 삭제되는지 결정
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\BitBucket\Volume\{GUID}