UserAssist Analizi

 


UserAssist

UserAssit Windows registry keylerinde bulunan bir diğer önemli key olarak bilinir. Windows NT sürümünde itibaren kullanılmaya başlanılmıştır. Kullanıcının eriştiği kısa yollar, programlar ve denetim masasındaki nesneleri bilgilerini içerir.  En sık kullanılan uygulamalara kısa bir kısa yol listesi sağlayarak uygulamanın başlatılmasına yardımcı olmak amacıyla Microsoft tarafından uygulanmaya alınmıştır.

Windows sistemde oturum açan kullanıcının çalıştırmış olduğu programlar UserAssit key’ini girdiler ile doldurur bu girmiş olduğu girdiler kullanıcı tarafından çalıştırılan programlarla ilgili kanıtsal artifacleri sağlayabilir.

Bu program silindikten sonra bile yerinde kalabilmektedir. UserAssist kalıntıları Prefetch dosyaları gibi rutin işlem olarak otomatik olarak silinmez. Her kullanıcısı için NTUSER.DAT dosyasında bir UserAssist anahtarının yaratıldığı belirlemiştir. Yapılan analizler sonucunda tüm uygulamalar Windows kayıt defterinde varlık yaratmaz yaratılmayan uygulamalar UserAssist’te oluşabilmektedir. UserAssit sayesinde hangi kullanıcının hangi uygulamayı çalıştırdığı tespit edilebilir. UserAssit sayesinde adli analizin gerçekleştiği bir Windows sistemde hangi programın çalıştığı tespit edilir. Güvenliği ihlal edilmiş bir makinede kötü amaçlı bir exe dosyasının yürütüldüğünü varsayalım, UserAssist adli analizi gerçekleştiren kişinin kanıt bulmasını sağlar.

UserAssit Analizi

UserAssit bulunmuş olduğu path;

NTUSER.DAT HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerUserAssist{GUID}Count

GUID:

{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA} àÇalıştırılabilen dosya

GUID:

{F4E57C4B-2036-45F0-A9AB-443BCFE33D9F} àKısa yol dosyaları

Bu iki anahtar bu bilgileri tutar.

Bu alt anahtarların altındaki kayıt defteri değerleri, temelde bir karakteri ASCII tablosunda kendisinden 13 konum uzaktaki başka bir karakterle değiştiren ROT-13 algoritması kullanılarak zayıf bir şekilde şifrelenir.

Count keyi altında bulunan bu değerler ROT-13 algoritması kullanılarak şifreli bir şekilde tutar. Çeşitli toolların yardımıyla decode edebiliriz.

 

UserAssit Adli analizini sağladığımız zaman;

·       Program yürütme sıklığı — kullanıcı başına.

·       Son kez bir program başlatıldı.

·       Öğelerin en sık nereden başlatıldığı.

·       Sistem tarih/saat değişiklikleri.

·       Silme/kaldırma işleminden sonra programların kanıtı.

·       Programın sistemde silinip silinmediğinin kanıtı

·       Bir kullanıcının belirli bir programla ne kadar süredir etkileşimde bulunduğu

 

Gibi değerli bilgileri elde edebiliriz.

 

 

 

 

Kaynak:

https://www.4n6k.com/2013/05/userassist-forensics-timelines.html

https://www.aldeid.com/wiki/Windows-userassist-keys

 

Comments

  1. najlepszy sklep

    Hello! I could have sworn I’ve been to this site before but after looking at a few of the
    articles I realized it’s new to me. Anyways,
    I’m definitely pleased I stumbled upon it and I’ll be book-marking it and checking back often! I saw similar here:
    Sklep internetowy

  2. najlepszy sklep

    Hey there! Do you know if they make any plugins to assist with SEO?

    I’m trying to get my blog to rank for some targeted keywords but I’m not seeing
    very good gains. If you know of any please share. Thanks! You can read similar text
    here: E-commerce

  3. Rastrear Celular

    Rastreador de celular – Aplicativo de rastreamento oculto que registra localização, SMS, áudio de chamadas, WhatsApp, Facebook, foto, câmera, atividade de internet. Melhor para controle dos pais e monitoramento de funcionários. Rastrear Telefone Celular Grátis – Programa de Monitoramento Online. https://www.xtmove.com/pt/

  4. Auto Approve List

    Hey there! Do you know if they make any plugins to assist with Search Engine Optimization? I’m trying to
    get my blog to rank for some targeted keywords but I’m not seeing very
    good success. If you know of any please share.
    Thanks! You can read similar blog here: Link Building

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir