荣耀之链论坛

 找回密码
 立即注册
搜索
查看: 796|回复: 0

列出从开机到现在 计算机所有删除的和修改的 文件路径...

[复制链接]

1325

主题

2372

帖子

1万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
10262
发表于 2022-5-23 20:38 | 显示全部楼层 |阅读模式
列出从开机到现在 计算机所有删除的和修改的  文件路径和文件名

https://github.com/jschicht/ExtractUsnJrnl 提取 USN 日志
https://sites.google.com/site/fo ... -tracker?authuser=0 解析 USN 日志
https://github.com/trustedsec/tscopy 配合这个软件 导出$MFT文件 可以看到文件路径
(MFT相关的知识我是看的这个帖子https://blog.csdn.net/vrix/article/details/3934509  也没看懂,但是猜测MFT文件可能就是那个$MFT 没想到猜对了)

相关命令:
需要用管理员权限打开cmd
ExtractUsnJrnl64.exe
参数忘记了 我是直接导出的C盘的  不需要指定存储路径 默认存储在软件的目录

TScopy_x64.exe -f c:\$MFT -o d:\tmp\     
这个比较大 我的有1G多

最后用那个分析工具分析





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

荣耀之链

GMT+8, 2025-6-18 02:36 , Processed in 0.014325 second(s), 21 queries .

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表