注冊表實(shí)際上是一個(gè)管理配置系統(tǒng)運(yùn)行參數(shù)的核心數(shù)據(jù)庫,它記錄了安裝軟件與運(yùn)行程序的關(guān)聯(lián)關(guān)系,計(jì)算機(jī)的硬件配置等信息?梢哉f計(jì)算機(jī)上所有針對硬件、軟件、網(wǎng)絡(luò)的操作都是源于注冊表的。 可以使用 regedit.exe 這個(gè)系統(tǒng)提供的注冊表編輯器去管理編輯注冊表,他只是一個(gè)編輯器不是注冊表的文件。 注冊表內(nèi)的所有信息都是存放在 System.dat、User.dat 文件中的,其中 System.dat 文件包含了所有的硬件信息和軟件信息,User.dat 包含了用戶信息。 如果在系統(tǒng)中配置了兩個(gè)或兩個(gè)以上的用戶,在 Windows\Profile\用戶名目錄 中還存放有各個(gè)用戶的 User.dat 文件,這些文件都是二進(jìn)制數(shù)據(jù)文件, 修改注冊表實(shí)際上就是對上述的三個(gè)文件進(jìn)行修改。但是,我們不能對這些二進(jìn)制數(shù)據(jù)文件進(jìn)行直接修改,而必須要借助于注冊表編輯器。
注冊表解析器(Registry Recon)功能
1、活動記憶
從Windows XP,Vista,7,8 / 8.1和10個(gè)休眠文件重建活動內(nèi)存
2、休眠松弛
只有適當(dāng)支持提取多種類型和級別的休眠松弛的工具
3、NTFS元數(shù)據(jù)
自動恢復(fù)有價(jià)值的NTFS元數(shù)據(jù)
4、完成安裝
在Windows上將磁盤映像和虛擬機(jī)的內(nèi)容裝載為完整或“真實(shí)”磁盤
5、法醫(yī)特征
臨時(shí)寫支持,假磁盤簽名,CLI版本等
6、卷影副本
在磁盤映像中快速安裝所有卷影副本(VSC)
7、一鍵式收獲
從法醫(yī)圖像中高效收集活動,備份甚至刪除的Windows注冊表配置單元
8、注冊表重建
不僅可以自動重建活動注冊表,還可以自動重建以前Windows安裝中的注冊表
9、偵察視圖
利用大量注冊表信息的強(qiáng)大功能,了解注冊管理機(jī)構(gòu)如何隨著時(shí)間的推移而發(fā)生變化
注冊表解析器(Registry Recon)特色
1、一次點(diǎn)擊收獲
有效收集活躍的、備份的、甚至從法醫(yī)圖像中刪除的Windows注冊表單元
2、注冊表重建
從以前的Windows安裝中自動重新生成活動注冊表和注冊表
3、偵察視圖
利用大量注冊表信息的強(qiáng)大功能,查看注冊表隨時(shí)間的變化情況
4、什么是新的
官方網(wǎng)站不提供任何信息,在這個(gè)版本的變化。
- PC官方版
- 安卓官方手機(jī)版
- IOS官方手機(jī)版