Podcast
Questions and Answers
Qual das seguintes opções descreve corretamente a função do Registry do Windows?
Qual das seguintes opções descreve corretamente a função do Registry do Windows?
O que caracteriza a estrutura do Registry do Windows?
O que caracteriza a estrutura do Registry do Windows?
Qual das seguintes afirmativas sobre os hives do Registry é correta?
Qual das seguintes afirmativas sobre os hives do Registry é correta?
Os valores no Registry possuem três componentes. Quais são eles?
Os valores no Registry possuem três componentes. Quais são eles?
Signup and view all the answers
Qual é o papel do configuration manager em relação ao Registry do Windows?
Qual é o papel do configuration manager em relação ao Registry do Windows?
Signup and view all the answers
Qual é a função do utilitário 'assoc' no Windows?
Qual é a função do utilitário 'assoc' no Windows?
Signup and view all the answers
O que representa o alias 'HKCU' no registro do Windows?
O que representa o alias 'HKCU' no registro do Windows?
Signup and view all the answers
Quais informações são registradas em 'HKEY_LOCAL_MACHINE' (HKLM)?
Quais informações são registradas em 'HKEY_LOCAL_MACHINE' (HKLM)?
Signup and view all the answers
Qual comando é utilizado para listar processos no Windows com uso de memória maior ou igual a 45 MB?
Qual comando é utilizado para listar processos no Windows com uso de memória maior ou igual a 45 MB?
Signup and view all the answers
Qual informação não é visível numa captura offline do Registry no que diz respeito ao HKCU?
Qual informação não é visível numa captura offline do Registry no que diz respeito ao HKCU?
Signup and view all the answers
Qual ferramenta da Sysinternals é frequentemente usada para executar processos remotamente em redes Windows?
Qual ferramenta da Sysinternals é frequentemente usada para executar processos remotamente em redes Windows?
Signup and view all the answers
O que faz o utilitário 'ftype' quando utilizado sem parâmetros?
O que faz o utilitário 'ftype' quando utilizado sem parâmetros?
Signup and view all the answers
Qual opção do comando pslist permite mostrar detalhes dos threads de um processo?
Qual opção do comando pslist permite mostrar detalhes dos threads de um processo?
Signup and view all the answers
Qual é a tecla de atalho para abrir o Gestor de Tarefas no Windows?
Qual é a tecla de atalho para abrir o Gestor de Tarefas no Windows?
Signup and view all the answers
Qual é a função do comando tasklist /FI 'IMAGENAME eq notepad.exe'?
Qual é a função do comando tasklist /FI 'IMAGENAME eq notepad.exe'?
Signup and view all the answers
Qual das seguintes opções não é uma ferramenta da Sysinternals listada na documentação?
Qual das seguintes opções não é uma ferramenta da Sysinternals listada na documentação?
Signup and view all the answers
Qual das seguintes opções não corresponde a uma função do comando pslist?
Qual das seguintes opções não corresponde a uma função do comando pslist?
Signup and view all the answers
A ferramenta Process Explorer é usada principalmente para que tipo de tarefa?
A ferramenta Process Explorer é usada principalmente para que tipo de tarefa?
Signup and view all the answers
Qual comando é utilizado para desativar o serviço de pesquisa do Windows?
Qual comando é utilizado para desativar o serviço de pesquisa do Windows?
Signup and view all the answers
Qual é a ferramenta utilizada para analisar bases de dados EDB no Windows?
Qual é a ferramenta utilizada para analisar bases de dados EDB no Windows?
Signup and view all the answers
Qual tipo de base de dados é utilizado pelo Windows Search no Windows 11?
Qual tipo de base de dados é utilizado pelo Windows Search no Windows 11?
Signup and view all the answers
O que indica a sequência de octetos 53 51 4C 69 74 65 20 66 6F 72 6D 61 74 20 33?
O que indica a sequência de octetos 53 51 4C 69 74 65 20 66 6F 72 6D 61 74 20 33?
Signup and view all the answers
Quais arquivos são gerados como logs no contexto do Windows Search com bases de dados SQLite3?
Quais arquivos são gerados como logs no contexto do Windows Search com bases de dados SQLite3?
Signup and view all the answers
Qual é a localização padrão das bases de dados do Windows Search no Windows 11?
Qual é a localização padrão das bases de dados do Windows Search no Windows 11?
Signup and view all the answers
O que pode ser feito utilizando a ferramenta WinSearchDBAnalyzer?
O que pode ser feito utilizando a ferramenta WinSearchDBAnalyzer?
Signup and view all the answers
Qual comando deve ser executado no modo administrador para interromper o serviço WSearch?
Qual comando deve ser executado no modo administrador para interromper o serviço WSearch?
Signup and view all the answers
Qual é o valor padrão de frequência de salvaguarda do registro no Windows?
Qual é o valor padrão de frequência de salvaguarda do registro no Windows?
Signup and view all the answers
Qual ferramenta pode ser usada para descodificar valores de marcadores temporais?
Qual ferramenta pode ser usada para descodificar valores de marcadores temporais?
Signup and view all the answers
Qual das seguintes opções representa um local do registro onde os marcadores temporais podem ser encontrados?
Qual das seguintes opções representa um local do registro onde os marcadores temporais podem ser encontrados?
Signup and view all the answers
Qual comando é utilizado para consultar tarefas agendadas no Windows?
Qual comando é utilizado para consultar tarefas agendadas no Windows?
Signup and view all the answers
Qual sistema operativo é referido como tendo desativado a salvaguarda automática do registro?
Qual sistema operativo é referido como tendo desativado a salvaguarda automática do registro?
Signup and view all the answers
Qual utilitário é mencionado como capaz de monitorar a interação entre uma aplicação e o sistema operacional?
Qual utilitário é mencionado como capaz de monitorar a interação entre uma aplicação e o sistema operacional?
Signup and view all the answers
Qual das seguintes referências é um exemplo de um caminho do registro que contém marcadores temporais?
Qual das seguintes referências é um exemplo de um caminho do registro que contém marcadores temporais?
Signup and view all the answers
O que o utilitário w32tm pode ser usado para calcular?
O que o utilitário w32tm pode ser usado para calcular?
Signup and view all the answers
Qual é a principal função da ferramenta USBDeview?
Qual é a principal função da ferramenta USBDeview?
Signup and view all the answers
Qual dos seguintes detalhes é correto sobre o Windows Assigned Device ID?
Qual dos seguintes detalhes é correto sobre o Windows Assigned Device ID?
Signup and view all the answers
O que a ferramenta USBOblivion faz?
O que a ferramenta USBOblivion faz?
Signup and view all the answers
Qual dos arquivos contém registros referentes a drivers ativados ou inibidos pelo Windows?
Qual dos arquivos contém registros referentes a drivers ativados ou inibidos pelo Windows?
Signup and view all the answers
Que tipo de relatório a ferramenta WLEAPP produz?
Que tipo de relatório a ferramenta WLEAPP produz?
Signup and view all the answers
Qual é uma característica do WLEAPP em relação ao arquivo setupapi.dev.log?
Qual é uma característica do WLEAPP em relação ao arquivo setupapi.dev.log?
Signup and view all the answers
O que indica que um dispositivo USB foi registrado na máquina?
O que indica que um dispositivo USB foi registrado na máquina?
Signup and view all the answers
O que ocorre com o Windows Assigned Device ID quando o dispositivo é usado em outro computador?
O que ocorre com o Windows Assigned Device ID quando o dispositivo é usado em outro computador?
Signup and view all the answers
Flashcards
tasklist /APPS
tasklist /APPS
Comando no Windows para listar aplicações.
tasklist /FI "MEMUSAGE ge 45000"
tasklist /FI "MEMUSAGE ge 45000"
Comando para listar processos com 45 MB
ou mais de utilização de memória.
tasklist /APPS /FI "MEMUSAGE ge 45000"
tasklist /APPS /FI "MEMUSAGE ge 45000"
Comando que lista aplicações com mais de 45MB de uso de memória.
Sysinternals
Sysinternals
Signup and view all the flashcards
psexec
psexec
Signup and view all the flashcards
Gestor de Tarefas
Gestor de Tarefas
Signup and view all the flashcards
Process Explorer
Process Explorer
Signup and view all the flashcards
Tecla Windows + V
Tecla Windows + V
Signup and view all the flashcards
assoc
assoc
Signup and view all the flashcards
ftype
ftype
Signup and view all the flashcards
HKCU (HKEY_CURRENT_USER)
HKCU (HKEY_CURRENT_USER)
Signup and view all the flashcards
HKLM (HKEY_LOCAL_MACHINE)
HKLM (HKEY_LOCAL_MACHINE)
Signup and view all the flashcards
HKU (HKEY_USERS)
HKU (HKEY_USERS)
Signup and view all the flashcards
Servio WSearch
Servio WSearch
Signup and view all the flashcards
Desativar WSearch
Desativar WSearch
Signup and view all the flashcards
WinSearchDBAnalyzer
WinSearchDBAnalyzer
Signup and view all the flashcards
Bases de dados SQLite3
Bases de dados SQLite3
Signup and view all the flashcards
Windows.db
Windows.db
Signup and view all the flashcards
Localizao das bases de dados
Localizao das bases de dados
Signup and view all the flashcards
Magic Number SQLite3
Magic Number SQLite3
Signup and view all the flashcards
DB Browser for SQLite
DB Browser for SQLite
Signup and view all the flashcards
O que é o Registry do Windows?
O que é o Registry do Windows?
Signup and view all the flashcards
O que são 'hives' no Registry?
O que são 'hives' no Registry?
Signup and view all the flashcards
Quais são os tipos de dados no Registry?
Quais são os tipos de dados no Registry?
Signup and view all the flashcards
Quais são os cinco 'hives' principais do Registry?
Quais são os cinco 'hives' principais do Registry?
Signup and view all the flashcards
O que é HKEY_CLASSES_ROOT?
O que é HKEY_CLASSES_ROOT?
Signup and view all the flashcards
Windows Assigned Device ID
Windows Assigned Device ID
Signup and view all the flashcards
USBDeview
USBDeview
Signup and view all the flashcards
USBOblivion
USBOblivion
Signup and view all the flashcards
setupapi.dev.log
setupapi.dev.log
Signup and view all the flashcards
WLEAPP
WLEAPP
Signup and view all the flashcards
Relatório WLEAPP
Relatório WLEAPP
Signup and view all the flashcards
Ferramentas anti-forenses e análise de logs
Ferramentas anti-forenses e análise de logs
Signup and view all the flashcards
Formatos de marcação temporal no Registry
Formatos de marcação temporal no Registry
Signup and view all the flashcards
Conversão de marcas temporais
Conversão de marcas temporais
Signup and view all the flashcards
Exemplo de marca temporal
Exemplo de marca temporal
Signup and view all the flashcards
Salvaguarda automática do Registry
Salvaguarda automática do Registry
Signup and view all the flashcards
Localização dos backups do Registry
Localização dos backups do Registry
Signup and view all the flashcards
Monitorar atividade no Registry
Monitorar atividade no Registry
Signup and view all the flashcards
Procmon e suas funcionalidades
Procmon e suas funcionalidades
Signup and view all the flashcards
Ferramentas para análise forense
Ferramentas para análise forense
Signup and view all the flashcards
Study Notes
Análise Digital Forense Avançada - Windows Serviços e Artefactos Forenses
- O tópico abrange análise forense avançada de sistemas Windows.
- Inclui investigações em áreas como serviços e artefactos digitais.
- Apresenta trabalhos de investigação recentes do docente Patrício Domingues.
- O material cobre análise forense digital de aplicações Android (Garmin Connect, Zepp Life), notificações do Windows 10 e análise do TikTok.
- Inclui ferramentas como o PKfail - UEFI #1 e #2, focado em validação de código, e análise de arranque.
- Discute a falha de segurança PKfail em computadores com UEFI (Amercian Megatrends, AMI).
- Fornece exemplos para os alunos.
- Abrange o arranque de sistemas Windows com UEFI e verificação por assinatura digital.
- Aborda a ferramenta "IsBootSecure" para análise do seguro de arranque de Windows.
- Descreve o utilitário "sigcheck" e sua utilização para validar assinaturas digitais de arquivos EXE.
- Detalhes sobre a ferramenta "VirusTotal" (/vt=VirusTotal) na verificação de software malicioso.
- Discute linha de comandos e processos no Windows (ex: comando "cmd").
- Enfatiza a importância de usar "_" (underline) em vez de espaços em nomes de pastas e ficheiros.
- Mostra como listar processos no Windows (utilizando tasklist, task manager, Explorer ).
- Apresenta ferramentas como: psexec, pslist, pskill, psservice ... para administração de sistemas.
- Inclui informações sobre o utilitário "pslist" dos Sysinternals para listar processos em sistemas Windows.
- Apresenta o conceito de serviços e exemplos de serviços Windows.
- Abordagem a serviços usando o utilitário "psservice", listagem de serviços e tipos (ex: "running" .
- Apresenta formas como determinar o ficheiro executável associado a um serviço usando "sc qc"
- Fornece um caso de estudo sobre o serviço "SVCHOST.EXE"
- Explica as ferramentas de análise de ficheiros EXE para determinar se são de 32 ou 64 bits.
- Detalhes sobre a ferramenta "exiftool" para analisar metadados de ficheiros.
- Aborda a ferramenta "trid" para identificação de tipos de ficheiros.
- Discute os marcadores temporais em registos do Windows (RFC 822, ISO 8601, UNIX Timestamp, Mac Timestamp, FileTIME).
- Descreve a ferramenta "WLEAPP" e seu processamento de logs do Windows.
- Explica as "aplicações UWP" (Universal Windows Platform)
- Explica como listar as aplicações UWP com "tasklist /apps"
- Detalhes sobre a ferramenta "UserAssistView" para análise de artefactos relacionados com o utilizador no registry.
- Explica a estrutura e organização das chaves do registry (HIVEs: HKEY_CLASSES_ROOT, HKEY_CURRENT_USER, HKEY_LOCAL_MACHINE, HKEY_USERS, HKEY_CURRENT_CONFIG).
- Informa sobre o utilitário "reg query" para leitura de registos e "reg export" para exportar partes do registry.
- Apresenta os utilitários "regedit" e "regscanner" para navegação, pesquisa e edição do registry.
- Detalhes relativas a chaves "ShellBags" no Registry
- Aborda a ferramenta "SBECMD" para análise de dados de "ShellBags".
- Explica a sintaxe com o comando "forfiles"
- Detalhes sobre como se determinar o tipo de ficheiros (32 ou 64 bits).
- Abrange a ferramenta "sysmon" e sua utilização na monitorização da atividade no registry.
- Principais diferenças entre aplicações de 32 e 64 bits em sistemas Windows (incluindo o uso da chave "WOW6432Node").
- Descreve o processo e ferramenta "RegRipper" de análise de conteúdo do Registry.
- Discute como são gerenciados e armazenados registros de uso recente (MRU) no Windows Registry, usando exemplos como apps, pastas visitadas, entradas no "Run" e outros comandos.
- Descreve o comportamento do serviço BITS ADMIN.EXE
Studying That Suits You
Use AI to generate personalized quizzes and flashcards to suit your learning preferences.
Related Documents
Description
Neste quiz, você testará seus conhecimentos sobre o Registry do Windows, sua estrutura, valores e a função do configuration manager. Responda perguntas sobre os hives do Registry e o utilitário 'assoc'. Prepare-se para aprimorar sua compreensão sobre um dos componentes cruciais do sistema operacional Windows.