Windows Forensics

윈도우 포렌식

BAM / DAM

[ BAM을 분석하는 이유 ]
시스템 및 마지막 실행시간, 날짜 정보 확인 가능
실행 파일의 전체 경로 확인 가능

[ BAM 레지스트리 경로 ]
C:\Windows\System32\Config\SYSTEM

[ BAM 레지스트리 경로 ]
SYSTEM\ControlSet00x\Services\bam\State\UserSettings

현재 시스템에 등록된 모든 사용자 SID 정보 확인

시스템에서 실행 된 실행 파일의 전체 경로 확인

DAM을 분석하는 이유

[ DAM 저장파일 위치 ]
C:\Windows\System32\drivers\dam.sys

[ DAM 레지스트리 경로 ]
C:\Windows\System32\Config\SYSTEM

[ DAM 레지스트리 경로 ]
SYSTEM\ControlSet00x\Services\dam