Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dfirtriage — विंडोज आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण। | Kitploit
उपकरण/GitHubGitHub/travisfoley/dfirtriage
मेमोरी फोरेंसिकफोरेंसिकडिजिटल फोरेंसिकघटना प्रतिक्रिया
GitHubtravisfoley/dfirtriage

dfirtriage

विंडोज आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण।

रिपॉजिटरी देखें
3485142 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

dfirtriage

Windows-आधारित घटना प्रतिक्रिया के लिए डिजिटल फोरेंसिक अधिग्रहण उपकरण।

उपयोग कैसे करें

चलाने के लिए, लक्ष्य या कनेक्टेड USB ड्राइव पर dfirtriage.exe डालें और व्यवस्थापक अधिकारों के साथ निष्पादित करें, सहायता के लिए -h।


DFIRTriage v6.0 उपयोगकर्ता मैनुअल

विवरण

यह दस्तावेज़ DFIRtriage उपकरण की कार्यक्षमता और उचित उपयोग की रूपरेखा प्रस्तुत करता है। साथ ही आउटपुट के विश्लेषण में सहायता के लिए विस्तृत जानकारी भी शामिल है। लक्ष्य घटना प्रतिवेदक (Incident Responder) को डेटा को तेज़ी से एकत्र और विश्लेषण करने के लिए आवश्यक उपकरणों से सुसज्जित करना है।

परिचय

DFIRtriage एक घटना प्रतिक्रिया उपकरण है जिसे घटना प्रतिवेदक को तीव्र होस्ट डेटा प्रदान करने के लिए डिज़ाइन किया गया है। निष्पादन पर, चयनित होस्ट डेटा और जानकारी एकत्र की जाएगी और निष्पादन निर्देशिका में रखी जाएगी। DFIRtriage को USB ड्राइव से चलाया जा सकता है या लक्ष्य होस्ट पर दूरस्थ रूप से निष्पादित किया जा सकता है।

v6.0 में नया क्या है?

आउटपुट पुनर्संरचना

  • आउटपुट फ़ाइलों और निर्देशिकाओं को अधिक तार्किक तरीके से पुनर्व्यवस्थित किया गया

कुल रन टाइम लॉगिंग

  • रन लॉग फ़ाइल (runlog.txt) में कुल रन टाइम जोड़ा गया

बग फिक्स

  • जब किसी उपयोगकर्ता प्रोफ़ाइल निर्देशिका से ntuser.dat गायब हो तो गैर-शून्य एग्ज़िट स्थिति 1
  • अब केवल उन उपयोगकर्ता प्रोफ़ाइल निर्देशिकाओं से लॉक की गई फ़ाइलों को खींचने का प्रयास करता है जहाँ ntuser.dat फ़ाइल मौजूद है

व्यक्तिगत सिस्टम आर्टिफैक्ट्स के लिए तर्क जोड़े गए

  • सिस्टम फ़ाइल अधिग्रहण विकल्प को व्यक्तिगत आर्टिफैक्ट्स में विभाजित करने से कुल फ़ाइल आकार कम हो जाता है जब आप केवल एक चाहते हैं और सभी 3 नहीं। -sdb, --srumdb (srum डेटाबेस), -hf, --hiberfil (hiberfil.sys), -p, --pagefile (pagefile.sys)

निष्पादन योग्य फ़ाइल हैशिंग क्षमताओं में सुधार

  • OS ड्राइव पर सभी .dll और .exe फ़ाइलों को हैश करता है। हैश तर्कों का उपयोग करते समय A/V रीयलटाइम स्कैनिंग को अक्षम करने की अनुशंसा की जाती है।

चल रही प्रक्रिया विवरण

  • चल रही प्रक्रिया जानकारी में सुधार किया गया जिसमें PID, PPID, प्रक्रिया नाम, प्रक्रिया लॉन्च करने के लिए निष्पादित कमांड, और प्रक्रिया द्वारा खोली गई फ़ाइलें शामिल हैं।

बिटलॉकर कुंजी डंप

  • OS ड्राइव बिटलॉकर कुंजी जानकारी डंप करने के लिए अब आप कमांड लाइन पर -bl या --bitlocker तर्क पास कर सकते हैं

मेमोरी अधिग्रहण अब डिफ़ॉल्ट क्रिया नहीं है

  • मेमोरी अधिग्रहण के लिए आपको कमांड लाइन पर -m या --memory तर्क पास करना होगा

निष्पादन के अंत से उपयोगकर्ता संकेत हटाया गया

  • अंतिम उपयोगकर्ता संकेत को बायपास करने के लिए -hl या --headless तर्क निर्दिष्ट करने की आवश्यकता नहीं है, स्क्रिप्ट बिना किसी उपयोगकर्ता हस्तक्षेप के पूर्ण रन, सफाई और बाहर निकल जाएगी।

विंडोज फ़ायरवॉल

  • विंडोज फ़ायरवॉल कॉन्फ़िगरेशन डंप करना
  • प्रमुख फ़ायरवॉल घटनाओं की डिफ़ॉल्ट पार्सिंग
  • -elf तर्क के साथ पूर्ण फ़ायरवॉल इवेंट लॉग (EVTX) खींचना

उपयोगकर्ता खाता रिपोर्ट में सुधार

  • अधिक विस्तृत उपयोगकर्ता खाता रिपोर्ट बनाना जिसमें खाता SID और अंतिम लॉगऑन समय शामिल है।

dtfind - व्यवस्थापक आवश्यकता हटाई गई

  • dtfind चलाने के लिए व्यवस्थापक अनुमतियों की आवश्यकता हटाई गई

तृतीय-पक्ष उपकरण अपडेट

  • core.ir टूलसेट को वर्तमान टूल संस्करणों के साथ अपडेट किया गया है

बाहरी IP

  • एंडपॉइंट बाहरी IP पता प्राप्त करता है

पॉवरशेल

  • अब SYSTEM द्वारा चलाए गए कमांड के लिए पॉवरशेल इतिहास प्राप्त करता है
  • पूर्ण पॉवरशेल EVTX फ़ाइल अब -elf, --evtlogfiles तर्क के साथ खींची जाती है

सिस्टम जानकारी

  • WLAN रिपोर्ट में नया सिस्टम और नेटवर्कयुक्त डेटा एकत्र किया गया

इवेंट लॉग्स

  • VHD संचालन इवेंट लॉग से वर्चुअल ड्राइव (VHD) माउंट घटनाएँ प्राप्त करता है
  • डिफ़ॉल्ट संग्रह में नई इवेंट लॉग घटनाएँ जोड़ी गईं
  • -elf, --evtlogfiles तर्क के साथ पूर्ण पॉवरशेल और फ़ायरवॉल इवेंट लॉग खींचना

एप्लिकेशन इवेंट लॉग

  • केवल एप्लिकेशन क्रैश के लिए WER घटनाएँ (1001)
  • अस्थायी प्रोफ़ाइल के साथ उपयोगकर्ता लॉगऑन (1511)
  • अस्थायी प्रोफ़ाइल का उपयोग करके प्रोफ़ाइल नहीं बना सकता (1518)
  • एप्लिकेशन त्रुटि घटनाएँ, WER/1001 के समान। इनमें दोषपूर्ण EXE/मॉड्यूल का पूर्ण पथ शामिल है (1000)
  • एप्लिकेशन क्रैश/हैंग घटनाएँ, WER/1001 के समान। इनमें दोषपूर्ण EXE/मॉड्यूल का पूर्ण पथ शामिल है (1002)

सुरक्षा इवेंट लॉग

  • रीप्ले अटैक (4649)
  • केर्बेरोस TGT अनुरोध (4768)
  • केर्बेरोस सेवा टिकट अनुरोधित (4769)
  • केर्बेरोस सेवा टिकट नवीनीकरण (4770)
  • केर्बेरोस प्री-ऑथेंटिकेशन विफल (4771)
  • वर्कस्टेशन लॉक किया गया (4800)
  • वर्कस्टेशन अनलॉक किया गया (4801)
  • स्क्रीनसेवर लागू किया गया (4802)
  • स्क्रीनसेवर खारिज किया गया (4803)
  • किसी खाते का पासवर्ड बदलने का प्रयास किया गया (4723)
  • एक उपयोगकर्ता खाता अक्षम किया गया (4725)
  • एक उपयोगकर्ता खाता हटाया गया (4726)
  • समूह निर्माण (4727, 4731, 4754)
  • समूह सदस्य निष्कासन (4729, 4733, 4757)
  • समूह परिवर्तन (4735, 4737, 4755, 4764)
  • एक उपयोगकर्ता खाता लॉक आउट किया गया (4740)
  • एक कंप्यूटर खाता बनाया गया (4741)
  • एक कंप्यूटर खाता बदला गया (4742)
  • एक कंप्यूटर खाता हटाया गया (4743)
  • SID इतिहास (4765, 4766)
  • एक उपयोगकर्ता खाता अनलॉक किया गया (4767)
  • खातों पर ACL सेट (4780)
  • सिस्टम समय बदला गया (4616)
  • केर्बेरोस सेवा टिकट अस्वीकृत किया गया (4821)
  • NTLM प्रमाणीकरण विफल (4822, 4823)
  • केर्बेरोस प्री-ऑथेंटिकेशन विफल (4824)
  • प्रमाणपत्र सेवाओं को एक प्रमाणपत्र अनुरोध प्राप्त हुआ (4886)
  • प्रमाणपत्र सेवाओं ने एक प्रमाणपत्र अनुरोध स्वीकृत किया (4887)
  • एक प्रमाणपत्र सेवा टेम्पलेट अपडेट किया गया (4899)
  • प्रमाणपत्र सेवा टेम्पलेट सुरक्षा अपडेट की गई (4900)
  • केर्बेरोस नीति बदली गई (4713)
  • किसी ऑब्जेक्ट पर एक संचालन किया गया (4662)

पॉवरशेल इवेंट लॉग

  • पॉवरशेल एक्ज़ीक्यूट ब्लॉक गतिविधि (4103)
  • रिमोट कमांड (4104)

विंडोज फ़ायरवॉल इवेंट लॉग

स्थानीय संशोधन (स्तर 0, 2, 4) (2004, 2005, 2006, 2009, 2033)

निर्भरताएँ

टूल रिपॉजिटरी में उचित निष्पादन के लिए आवश्यक पूर्ण टूलसेट शामिल है और इसे core.ir नामक एक एकल फ़ाइल में पैक किया गया है। Python में चलने पर यह .ir फ़ाइल DFIRtriage की एकमात्र आवश्यक निर्भरता है और इसे डेटा नामक निर्देशिका में रहना चाहिए, (जैसे ./data/core.ir)। DFIRtriage के संकलित संस्करण में पूर्ण टूलसेट एम्बेडेड है और इसे ./data/core.ir फ़ाइल जोड़ने की आवश्यकता नहीं है।

संचालन

DFIRtriage उस होस्ट से डेटा प्राप्त करता है जिस पर इसे निष्पादित किया जाता है। कीबोर्ड के पीछे निष्पादन USB डिवाइस से सबसे अच्छा किया जाता है। दूरस्थ होस्ट के अधिग्रहण के लिए, DFIRtriage फ़ाइलों को लक्ष्य पर कॉपी करने की आवश्यकता होगी, फिर रिमोट शेल (जैसे SSH या PSEXEC) के माध्यम से निष्पादित किया जाएगा।

PSEXEC उपयोग

चेतावनी: किसी दूरस्थ सिस्टम को प्रमाणित करने के लिए PSEXEC तर्कों का उपयोग करके क्रेडेंशियल पास न करें। ऐसा करने से आपका उपयोगकर्ता नाम और पासवर्ड नेटवर्क पर स्पष्ट रूप में भेजा जाएगा।

PSEXEC के उचित उपयोग के लिए निम्नलिखित कदम उठाए जाने चाहिए

  1. एक नेटवर्क ड्राइव मैप करें और एक ऐसे खाते से प्रमाणित करें जिसके पास लक्ष्य होस्ट पर स्थानीय व्यवस्थापकीय विशेषाधिकार हों।

आप DFIRtriage को लक्ष्य पर कॉपी करने के लिए इस मैप किए गए कनेक्शन का उपयोग कर सकते हैं।

  1. अब हम PSEXEC का उपयोग करके लक्ष्य होस्ट पर एक रिमोट शेल भेज सकते हैं।

    psexec \\target_host cmd

  2. अब आपके पास लक्ष्य पर एक रिमोट शेल है। इस बिंदु पर निष्पादित सभी कमांड लक्ष्य होस्ट पर किए जाते हैं।

उपयोग

  1. एक बार लक्ष्य पर रिमोट शेल स्थापित हो जाने के बाद आप DFIRtriage.exe फ़ाइल के स्थान पर निर्देशिका बदल सकते हैं और निष्पादित कर सकते हैं।

  2. डिफ़ॉल्ट रूप से मेमोरी अधिग्रहण नहीं होता है। मेमोरी डंप करने के लिए, निम्न तर्क पास करें: -m, --memory

  3. DFIRtriage को व्यवस्थापकीय विशेषाधिकारों के साथ निष्पादित किया जाना चाहिए।

आउटपुट विश्लेषण

पूर्ण होने पर, आउटपुट निर्देशिका को साफ करने के लिए एंटर दबाएं। यदि निष्पादन योग्य चला रहे हैं, तो शेष डेटा केवल आउटपुट का एक ज़िप्ड आर्काइव और DFIRtriage.exe होगा। यदि Python कोड सीधे चला रहे हैं तो केवल DFIRtriage Python स्क्रिप्ट और आउटपुट का एक ज़िप्ड आर्काइव बचता है।

आउटपुट फ़ोल्डर

आउटपुट फ़ोल्डर नाम में लक्ष्य होस्टनाम और एक दिनांक/समय कोड शामिल है जो दर्शाता है कि DFIRtriage कब निष्पादित किया गया था। दिनांक/समय कोड प्रारूप YYYYMMDDHHMMSS है।

आर्टिफैक्ट सूची

नीचे दी गई तालिका DFIRtriage v6.0 द्वारा एकत्र की गई जानकारी और आर्टिफैक्ट्स के प्रकार की एक सामान्य सूची प्रदान करती है।

आउटपुट संदर्भ

मैनुअल का यह खंड DFIRtriage आउटपुट के विश्लेषण के दौरान मार्गदर्शन प्रदान करने के लिए प्रदान किया गया है। नीचे दी गई जानकारी केवल एक दिशानिर्देश के रूप में प्रदान की गई है क्योंकि इस डेटा के हर संभावित उपयोग का विवरण देना व्यावहारिक नहीं होगा। विश्लेषण का अधिकांश भाग संदर्भ और घटना प्रतिवेदक के विश्लेषण कौशल पर निर्भर करेगा।

आउटपुट निर्देशिका रूटविश्लेषण नोट्स
ForensicImages\सामग्री विवरण के लिए नीचे जानकारी देखें।
LiveResponseData.zipसंपीड़ित ट्राइएज संग्रह डेटा
triage_acquisition_hashlist.csvइस फ़ाइल में DFIRtriage द्वारा एकत्रित सभी डेटा के लिए गणना की गई हैश मान होता है। इस जानकारी का उपयोग आउटपुट डेटा की अखंडता को सत्यापित करने के लिए किया जा सकता है।

ForensicImages \ hddविश्लेषण नोट्स
.E01, .dd, आदिट्राइएज स्क्रिप्ट फ़ाइल सिस्टम इमेज प्राप्त नहीं करती है। यह फ़ोल्डर संगठनात्मक उद्देश्यों के लिए यहाँ है यदि कोई प्राप्त किया जाए।

ForensicImages \ मेमोरीविश्लेषण नोट्स
memdump.rawmemdump.raw अस्थिर मेमोरी की एक पूर्ण रॉ इमेज है जिसे लक्ष्य मशीन के शटडाउन या रीबूट से पहले प्राप्त किया जाना चाहिए। निष्कर्षों के क्रॉस-सत्यापन के लिए कई मेमोरी विश्लेषण उपकरणों का उपयोग किया जाना चाहिए।

ForensicImages \ सिस्टम-फ़ाइलेंविश्लेषण नोट्स
hiberfil.sysHiberfil.sys सिस्टम हाइबरनेशन घटना के दौरान बनाई गई एक संपीड़ित RAM इमेज है।
pagefile.sysPagefile.sys उस डेटा को संग्रहीत करता है जो सामान्यतः RAM में लिखा जाएगा जब RAM उपलब्ध न हो।
srudb.datSrudb.dat में SRUM (सिस्टम उपयोग संसाधन मॉनिटर) द्वारा एकत्रित सिस्टम उपयोग जानकारी होती है


LiveResponseData \ हैशेज़विश्लेषण नोट्स
hash-report.csvयदि कोई तर्क पारित किया जाता है (जैसे -sha256) तो लक्ष्य सिस्टम पर सभी सुलभ EXE और DLL फ़ाइलों का MD5, SHA-1, या SHA-256 हैश मान प्रदान करता है। संदिग्ध फ़ाइल नामों के लिए डेटा की समीक्षा की जा सकती है और IOC डेटाबेस खोजने के लिए हैश मानों का उपयोग किया जा सकता है।


| LiveResponseData \ Network | Analysis Notes
| -------------------------------------- | ---------------- |
| ARP.txt | यह फ़ाइल लक्ष्य सिस्टम से ARP कैश रखती है। जबकि ARP प्रोटोकॉल इंटरनेट पर रूटेबल नहीं है, यह नेटवर्क पर अतिरिक्त होस्ट की पहचान करने में मदद कर सकता है जो समझौता किए गए हों या जिनका उपयोग आंतरिक हमला शुरू करने के लिए किया गया हो। | | cports.html | यह एक बहुत विस्तृत रिपोर्ट है जो लक्ष्य होस्ट पर TCP/UDP कनेक्शन दिखाती है। इसके अतिरिक्त, आपके पास कनेक्शन बनाने वाली प्रक्रिया (नाम, PID, आदि), विंडो टाइटल (यदि मौजूद है), और अधिक के बारे में जानकारी है। | | DNS_cache.txt | यह लक्ष्य सिस्टम DNS कैश की एक लॉग फ़ाइल है। मैलवेयर आमतौर पर अतिरिक्त शोषण एकत्र करने, कमांड और कंट्रोल इंफ्रास्ट्रक्चर में शामिल होने, अधिक कमांड की प्रतीक्षा करने आदि के लिए नेटवर्क से जुड़ सकता है। मैलवेयर को डोमेन नामों के साथ कोडित किया जाना आम बात है जिन्हें कनेक्ट करने से पहले क्वेरी और हल किया जाना चाहिए। यह जानकारी DNS कैश में पाई जा सकती है। | | hosts.txt | यह सिस्टम HOSTS फ़ाइल की सामग्री की एक प्रतिलिपि है | | Internet_settings.txt | यह लक्ष्य होस्ट पर स्थानीय नेटवर्क एडेप्टर कॉन्फ़िगरेशन का एक लॉग है। यह सुनिश्चित करने के लिए इस लॉग की समीक्षा की जानी चाहिए कि सेटिंग्स सही हैं और उनमें बदलाव नहीं किया गया है। (उदाहरण: DNS सफ़िक्स सर्च लिस्ट में संदिग्ध डोमेन जोड़े गए) | | NetBIOS_sessions.txt | इस फ़ाइल में लक्ष्य होस्ट के लिए किसी भी वर्तमान NetBIOS सत्र के बारे में जानकारी होगी। | | NetBIOS_transferred_files.txt | यह लॉग दिखाएगा कि क्या “net file” कमांड का उपयोग करके लक्ष्य होस्ट से नेटवर्क पर कोई फ़ाइल स्थानांतरित की गई थी। | | Open_network_connections.txt | इस फ़ाइल में TCP/UDP कनेक्शन जानकारी भी है। प्रक्रिया PID और कनेक्शन स्थिति की जानकारी भी उपलब्ध है। हालांकि यह अनावश्यक लग सकता है, वर्तमान और हाल की नेटवर्क गतिविधि की पहचान करना आवश्यक है। इनमें से कुछ उपकरण ऐसी जानकारी कैप्चर कर सकते हैं जो दूसरों से छूट जाती है। सभी निष्कर्षों को मान्य किया जाना चाहिए। | | routing_table.txt | इस फ़ाइल में लक्ष्य होस्ट की रूटिंग तालिका है। यह सुनिश्चित करने के लिए इस जानकारी की समीक्षा की जानी चाहिए कि इसे अतिरिक्त रूट या संशोधित गेटवे के साथ संशोधित नहीं किया गया है। इस जानकारी की तुलना किसी ज्ञात अच्छी मशीन की रूटिंग तालिका से करना सहायक हो सकता है। | | Tcpvcon.txt | लक्ष्य होस्ट से नेटवर्क कनेक्शन पर अतिरिक्त जानकारी। इसमें प्रोटोकॉल प्रकार (TCP/UDP), प्रक्रिया नाम, PID, स्थिति, स्थानीय पता और दूरस्थ पता शामिल है। |


LiveResponseData \ Network \ WLANAnalysis Notes
wlan-report-latest.htmlयह एक वायरलेस नेटवर्क रिपोर्ट है जो पिछले तीन दिनों के सभी वाई-फाई ईवेंट दिखाती है और उन्हें वाई-फाई कनेक्शन सत्रों के आधार पर समूहित करती है। यह कई नेटवर्क-संबंधित कमांड लाइन स्क्रिप्ट के परिणाम और एंडपॉइंट पर सभी नेटवर्क एडेप्टर की सूची भी दिखाती है।


LiveResponseData \ prefetchAnalysis Notes
parsed-prefetch.txtइस फ़ाइल में लक्ष्य सिस्टम से एकत्रित प्रीफ़ेच फ़ाइलों से पार्स किया गया डेटा होता है। फ़ाइल नाम, संशोधित, एक्सेस और निर्माण समय, निष्पादित होने की संख्या, अंतिम चलने का समय, और निष्पादन के दौरान उपयोग किए गए सभी लोड किए गए DLL और अन्य आश्रित फ़ाइलों जैसी जानकारी।

LiveResponseData \ prefetch \ rawAnalysis Notes
.pf“raw” उपनिर्देशिका में लक्ष्य सिस्टम पर पाई गई कच्ची प्रीफ़ेच फ़ाइलें होती हैं। यह डेटा एकत्र किया जाता है और बाद में DFIRtriage प्रक्रिया में पार्स किया जाता है। प्रीफ़ेच फ़ाइलों के फ़ाइल नाम आपको संकेत देंगे कि हाल ही में कौन से प्रोग्राम निष्पादित किए गए थे। विशेष रूप से उपयोगी यदि आपके पास पहले से किसी बाहरी स्रोत से बाइनरी नाम है।

LiveResponseData \ processesAnalysis Notes
running_processes.csvयह रिपोर्ट मेमोरी में वर्तमान में चल रही सभी प्रक्रियाओं का विवरण प्रदान करती है। PID और PPID जानकारी मेमोरी में प्रक्रियाओं के क्रम के साथ-साथ जनक प्रक्रिया या प्रसार को निर्धारित करने में मदद करती है। इसके अलावा, यह प्रक्रिया को निष्पादित करने के लिए उपयोग की गई पूर्ण कमांड लाइन प्रदान करती है।

LiveResponseData \ registryAnalysis Notes
*-parsed.txtप्रत्येक रजिस्ट्री हाइव के लिए Regripper आउटपुट।



LiveResponseData \ usbdevices \ usb-install-logsAnalysis Notes
setupapi.*.logयह लक्ष्य सिस्टम से सभी डिवाइस इंस्टॉलेशन लॉग की एक प्रतिलिपि है। ये लॉग, SYSTEM रजिस्ट्री हाइव के साथ सहसंबंध में, यह निर्धारित करने के लिए उपयोग किए जा सकते हैं कि पहली बार एक हटाने योग्य डिवाइस (जैसे USB ड्राइव) सिस्टम में प्लग किया गया था।
PsLoggedon.txtलक्ष्य सिस्टम से प्रमाणित किसी भी उपयोगकर्ता (स्थानीय या दूरस्थ) की पहचान करने में मदद के लिए इस जानकारी का उपयोग करें।


ईवेंट आईडी संदर्भ| | | |

|---|---|---|---| |ईवेंट लॉग|ईवेंट आईडी|विवरण| |सुरक्षा|1102|उपयोगकर्ता ने सुरक्षा लॉग साफ़ किया; यह ऑडिट नीति की परवाह किए बिना लॉग किया जाता है| |सुरक्षा|4616|सिस्टम का समय बदला गया| |सुरक्षा|4624|सफल लॉगऑन| |सुरक्षा|4625|असफल लॉगऑन| |सुरक्षा|4634|लॉगऑफ| |सुरक्षा|4647|उपयोगकर्ता द्वारा शुरू किया गया लॉगऑफ| |सुरक्षा|4648|RunAs उपयोग, विशेषाधिकार वृद्धि, पार्श्विक गति| |सुरक्षा|4649|रीप्ले हमला| |सुरक्षा|4662|किसी ऑब्जेक्ट पर एक ऑपरेशन किया गया| |सुरक्षा|4672|विशेष विशेषाधिकारों के साथ लॉगिन का प्रयास किया गया| |सुरक्षा|4697|सेवा निर्माण, विवरण में सेवा छवि नाम होगा (जैसे psexec), स्थायित्व| |सुरक्षा|4698|निर्धारित कार्य बनाया गया, स्थायित्व की संभावना| |सुरक्षा|4722|एक उपयोगकर्ता खाता सक्षम किया गया| |सुरक्षा|4724|उपयोगकर्ता खाता पासवर्ड रीसेट का प्रयास| |सुरक्षा|4728|सुरक्षा-सक्षम वैश्विक समूह में सदस्य जोड़ा गया| |सुरक्षा|4732|उपयोगकर्ता विशेषाधिकार प्राप्त स्थानीय समूह में जोड़ा गया| |सुरक्षा|4735|सुरक्षा-सक्षम स्थानीय समूह बदला गया| |सुरक्षा|4738|एक उपयोगकर्ता खाता बदला गया| |सुरक्षा|4756|सुरक्षा-सक्षम यूनिवर्सल समूह में एक सदस्य जोड़ा गया| |सुरक्षा|4768|Kerberos TGT अनुरोध| |सुरक्षा|4769|Kerberos सेवा टिकट का अनुरोध किया गया| |सुरक्षा|4713|Kerberos नीति बदली गई| |सुरक्षा|4770|Kerberos सेवा टिकट नवीनीकरण| |सुरक्षा|4771|Kerberos पूर्व-प्रमाणीकरण विफल| |सुरक्षा|4634, 4647|सफल लॉगऑफ| |सुरक्षा|4672|सुपरयूज़र अधिकारों के साथ खाता लॉगऑन (अर्थात प्रशासक)| |सुरक्षा|4776|डोमेन नियंत्रक सत्यापन प्रयास| |सुरक्षा|4778|एक RDP सत्र फिर से कनेक्ट किया गया, जैसा कि ईवेंट 4624 द्वारा देखे गए ताज़ा लॉगऑन के विपरीत| |सुरक्षा|4688|नई प्रक्रिया बनाई गई (exe पथ सहित); प्रक्रिया समाप्ति| |सुरक्षा|4699|निर्धारित कार्य हटा दिया गया| |सुरक्षा|4700|निर्धारित कार्य सक्षम किया गया| |सुरक्षा|4701|निर्धारित कार्य अक्षम किया गया| |सुरक्षा|4702|निर्धारित कार्य अद्यतन किया गया| |सुरक्षा|4720|एक खाता बनाया गया| |सुरक्षा|4722|एक उपयोगकर्ता खाता सक्षम किया गया| |सुरक्षा|4723|किसी खाते का पासवर्ड बदलने का प्रयास किया गया| |सुरक्षा|4724|किसी खाते का पासवर्ड रीसेट करने का प्रयास किया गया| |सुरक्षा|4725|एक उपयोगकर्ता खाता अक्षम किया गया| |सुरक्षा|4726|एक उपयोगकर्ता खाता हटा दिया गया| |सुरक्षा|4735, 4737, 4755, 4764|समूह निर्माण| |सुरक्षा|4738|एक उपयोगकर्ता खाता बदला गया| |सुरक्षा|4740|एक उपयोगकर्ता खाता लॉक आउट किया गया| |सुरक्षा|4741|एक कंप्यूटर खाता बनाया गया| |सुरक्षा|4742|एक कंप्यूटर खाता बदला गया| |सुरक्षा|4743|एक कंप्यूटर खाता हटा दिया गया| |सुरक्षा|4765, 4766|SID इतिहास| |सुरक्षा|4767|एक उपयोगकर्ता खाता अनलॉक किया गया| |सुरक्षा|4776|खाता लॉगऑन सफलता/विफलता, मैप की गई ड्राइव के लिए प्रमाणीकरण की पहचान कर सकता है| |सुरक्षा|4779|एक RDP सत्र डिस्कनेक्ट किया गया, जैसा कि ईवेंट 4647 या 4634 द्वारा देखे गए लॉगऑफ के विपरीत| |सुरक्षा|4780|खातों पर ACL सेट किया गया| |सुरक्षा|4798|किसी उपयोगकर्ता की स्थानीय समूह सदस्यता की गणना की गई| |सुरक्षा|4799|सुरक्षा-सक्षम स्थानीय समूह सदस्यता की गणना की गई| |सुरक्षा|4800|वर्कस्टेशन लॉक किया गया| |सुरक्षा|4801|वर्कस्टेशन अनलॉक किया गया| |सुरक्षा|4802|स्क्रीनसेवर सक्रिय किया गया| |सुरक्षा|4803|स्क्रीनसेवर हटा दिया गया| |सुरक्षा|4821|Kerberos सेवा टिकट अस्वीकार किया गया| |सुरक्षा|4822, 4823|NTLM प्रमाणीकरण विफल| |सुरक्षा|4824|Kerberos पूर्व-प्रमाणीकरण विफल| |सुरक्षा|4825|उपयोगकर्ता को रिमोट डेस्कटॉप तक पहुंच से वंचित किया गया| |सुरक्षा|4886|प्रमाणपत्र सेवाओं को एक प्रमाणपत्र अनुरोध प्राप्त हुआ| |सुरक्षा|4887|प्रमाणपत्र सेवाओं ने एक प्रमाणपत्र अनुरोध स्वीकार किया| |सुरक्षा|4899|प्रमाणपत्र सेवाओं का टेम्पलेट अद्यतन किया गया| |सुरक्षा|4900|प्रमाणपत्र सेवाओं की टेम्पलेट सुरक्षा अद्यतन की गई| |सुरक्षा|5058|कुंजी फ़ाइल संचालन| |सुरक्षा|5059|कुंजी स्थानांतरण संचालन| |सुरक्षा|5140|नेटवर्क शेयर तक पहुंच बनाई गई| |सुरक्षा|5145|साझा ऑब्जेक्ट तक पहुंच बनाई गई| |सुरक्षा|7034|सेवा अप्रत्याशित रूप से क्रैश हुई| |सुरक्षा|7036|सेवा शुरू या बंद हुई| |सुरक्षा|7040|सेवा प्रारंभ प्रकार बदला (बूट | अनुरोध पर | अक्षम)| |एप्लिकेशन|1022|नई MSI फ़ाइल स्थापित की गई।| |एप्लिकेशन|1033|प्रोग्राम MSI इंस्टॉलर का उपयोग करके स्थापित किया गया| |एप्लिकेशन|1034|एप्लिकेशन हटाना पूर्ण (सफलता/विफलता स्थिति)| |एप्लिकेशन|11707|स्थापना सफलतापूर्वक पूर्ण हुई| |एप्लिकेशन|11708|स्थापना संचालन विफल रहा| |एप्लिकेशन|11724|एप्लिकेशन हटाना सफलतापूर्वक पूर्ण हुआ| |एप्लिकेशन|1000|एप्लिकेशन क्रैश/हैंग ईवेंट, जैसे WER/1001 और इसमें दोषपूर्ण EXE/मॉड्यूल का पूरा पथ शामिल है| |एप्लिकेशन|1001, 1002|केवल एप्लिकेशन क्रैश के लिए WER ईवेंट| |एप्लिकेशन|1511|उपयोगकर्ता अस्थायी प्रोफ़ाइल के साथ लॉगऑन कर रहा है| |एप्लिकेशन|1518|अस्थायी प्रोफ़ाइल का उपयोग करके प्रोफ़ाइल नहीं बनाई जा सकती| |सिस्टम|6|नया कर्नेल फ़िल्टर ड्राइवर, कर्नेल-मोड रूटकिट स्थापना का संभावित संकेत| |सिस्टम|104|उपयोगकर्ता ने सिस्टम लॉग या एप्लिकेशन लॉग साफ़ किया | |सिस्टम|7035|सफल प्रारंभ या रोक नियंत्रण एक सेवा को भेजा गया| |सिस्टम|7045|नई Windows सेवा स्थापित की गई| |पावरशेल/ऑपरेशनल|600|Powershell कमांड निष्पादित किया गया| |पावरशेल/ऑपरेशनल|4105, 4106|Powershell स्क्रिप्ट प्रारंभ/रोक| |पावरशेल/ऑपरेशनल|4103|Powershell ब्लॉक गतिविधि निष्पादित करता है| |पावरशेल/ऑपरेशनल|4104|रिमोट कमांड| |माइक्रोसॉफ्ट-विंडोज़-VHDMP|1|सरफेस डिस्क - दिखाता है कि वर्चुअल ड्राइव छवि फ़ाइल कब माउंट की जाती है।  | |विंडोज़ फायरवॉल विथ एडवांस्ड सिक्योरिटी|2004, 2005, 2006, 2009, 2033|स्थानीय संशोधन (स्तर 0, 2, 4)|

टूल डाउनलोड करें
आर्टिफैक्ट्सविवरण
मेमोरीरॉ इमेज अधिग्रहण
सिस्टम जानकारीबिल्ड, संस्करण, स्थापित पैच, बिटलॉकर और शैडो कॉपी जानकारी, आदि।
वर्तमान दिनांक और समयवर्तमान सिस्टम दिनांक और समय
प्रीफ़ेचप्रीफ़ेच डेटा एकत्र और पार्स करता है
पॉवरशेल कमांड इतिहासSYSTEM खाते सहित सभी उपयोगकर्ताओं के लिए पॉवरशेल कमांड इतिहास एकत्र करता है
उपयोगकर्ता गतिविधिहाल की उपयोगकर्ता गतिविधि की HTML रिपोर्ट
फ़ाइल हैशOS विभाजन पर सभी EXE और DLL फ़ाइलों का MD5, SHA-1, या SHA-256 हैश की गणना करता है
नेटवर्क जानकारीनेटवर्क कॉन्फ़िगरेशन, रूटिंग टेबल, कनेक्शन, आदि।
DNS कैश प्रविष्टियाँपूर्ण DNS कैश सामग्री की सूची
ARP तालिका जानकारीपूर्ण ARP कैश सामग्री की सूची
NetBIOS जानकारीसक्रिय NetBIOS सत्र, स्थानांतरित फ़ाइलें, आदि।
विंडोज अपडेट लॉगअपडेट जानकारी एकत्र करता है और विंडोज अपडेट लॉग बनाता है
विंडोज इवेंट लॉग्सकई विंडोज इवेंट लॉग एकत्र और पार्स करता है
प्रक्रिया जानकारीप्रक्रियाएँ, PID, इमेज पथ, और पूर्ण कमांड लाइन
दूरस्थ रूप से खोली गई फ़ाइलों की सूचीदूरस्थ होस्ट द्वारा खोली गई लक्ष्य सिस्टम पर फ़ाइलें
छिपी निर्देशिकाओं की सूचीसिस्टम विभाजन पर सभी छिपी निर्देशिकाओं की सूची
वैकल्पिक डेटा स्ट्रीमवैकल्पिक डेटा स्ट्रीम वाली फ़ाइलों की सूची
पूर्ण फ़ाइल सूचीसिस्टम विभाजन पर सभी फ़ाइलों की पूर्ण सूची
निर्धारित कार्यों की सूचीसभी कॉन्फ़िगर किए गए निर्धारित कार्यों की सूची
सभी एकत्रित ट्राइएज डेटा का हैशDFIRtriage द्वारा एकत्रित सभी डेटा का SHA-256 हैश
स्थानीय और डोमेन उपयोगकर्ता खाता जानकारीउपयोगकर्ता नाम, प्रोफ़ाइल पथ, खाता SID, आदि।
ऑटोरन जानकारीसभी ऑटोरन स्थान और सामग्री
लॉग ऑन उपयोगकर्तावर्तमान में लक्ष्य सिस्टम पर लॉग ऑन सभी उपयोगकर्ता
रजिस्ट्री हाइव्ससभी रजिस्ट्री हाइव्स को डाउनलोड करता है
USB आर्टिफैक्ट्सUSB उपयोग जानकारी पार्स करने के लिए आवश्यक डेटा एकत्र करता है
ब्राउज़र इतिहासब्राउज़र इतिहास की एकत्रित रिपोर्ट
SRUM डेटाबेसSRUM (सिस्टम उपयोग संसाधन मॉनिटर) द्वारा एकत्रित सिस्टम उपयोग जानकारी
LiveResponseData \ फ़ाइलसिस्टमविश्लेषण नोट्स
Alternate_data_streams.txtलक्ष्य सिस्टम पर उन सभी फ़ाइलों को शामिल करता है जिनमें वैकल्पिक डेटा स्ट्रीम सामग्री होती है। वैकल्पिक डेटा स्ट्रीम का उपयोग उपयोगकर्ता द्वारा पता लगाए बिना जानकारी, या यहां तक कि संपूर्ण फ़ाइलों को आसानी से छिपाने के लिए किया जा सकता है।
full_file_list.csv.zipयह रिपोर्ट यह निर्धारित करने में बहुत सहायक है कि लक्ष्य सिस्टम पर कोई ज्ञात फ़ोल्डर या फ़ाइल मौजूद है या नहीं।
List_hidden_directories.txtउन सभी निर्देशिकाओं का लॉग जो उपयोगकर्ता से छिपाई गई हैं। असामान्य स्थानों (जैसे उपयोगकर्ता अस्थायी फ़ोल्डरों में) में संदिग्ध छिपी निर्देशिकाओं के लिए इस लॉग की समीक्षा की जानी चाहिए
psfile.txtयह निर्धारित करने के लिए जानकारी की समीक्षा करें कि लक्ष्य होस्ट पर दूरस्थ रूप से कोई फ़ाइलें खोली गई हैं या नहीं।
shadow_files.txtलक्ष्य सिस्टम पर उपलब्ध वॉल्यूम शैडो पॉइंट्स पर विवरण प्रदान करता है।
LiveResponseData \ लॉग्सविश्लेषण नोट्स
BrowsingHistoryView.csvब्राउज़र गतिविधि की त्वरित समीक्षा प्रदान करता है। यदि उपलब्ध हो तो IE, Chrome, Firefox, और Safari से जानकारी शामिल होगी। निष्पादित करते समय ब्राउज़र इतिहास "केवल" अधिग्रहण को बाध्य करने के लिए -bho तर्क का उपयोग किया जा सकता है।
eventlogs_key_events.csvएप्लिकेशन, सिस्टम, सुरक्षा, और पॉवरशेल इवेंट लॉग से कुल 96 चयनित घटनाएँ हैं और यह लॉग फ़ाइल डिफ़ॉल्ट रूप से उत्पन्न होती है।
eventlogs-all.csvएप्लिकेशन, सिस्टम, सुरक्षा, और पॉवरशेल इवेंट लॉग में सभी घटनाओं से पार्स किया गया डेटा शामिल है। "-elpa, --evtlogparseall" कमांड लाइन तर्क द्वारा निर्मित।
firewall_events.csvइस लॉग में सभी विंडोज फ़ायरवॉल संशोधन घटनाएँ (स्तर 0, 2, 4) शामिल हैं।
rdp_logon_logoff_events.csvविंडोज टर्मिनल सर्विसेज लोकल सेशन मैनेजर इवेंट लॉग से सभी रिमोट डेस्कटॉप लॉगऑन और लॉगऑफ़ घटनाएँ शामिल हैं।
vhd_mount_log.csvयह लॉग सिस्टम पर माउंट की गई इमेज फ़ाइलों (जैसे ISO फ़ाइलें) पर विवरण दिखाएगा।
EVTX फ़ाइलेंयदि "-elf, --eventlogfiles" तर्क का उपयोग किया जाता है, तो एप्लिकेशन, सिस्टम, सुरक्षा, पॉवरशेल, और फ़ायरवॉल इवेंट लॉग की पूर्ण प्रतियां प्राप्त की जाएंगी।
powershell_command_history_.txtयदि उपलब्ध हो तो सभी उपयोगकर्ताओं के लिए पॉवरशेल कमांड इतिहास शामिल है।
LiveResponseData \ persistenceAnalysis Notes
autorunsc.txtयह जानकारी उन सभी प्रोग्रामों को दिखाएगी जो विंडोज स्टार्टअप पर स्वचालित रूप से निष्पादित करेगा। मैलवेयर के लिए सिस्टम पर बने रहने के लिए यह एक बहुत ही सामान्य तरीका है। संदिग्ध फ़ाइल नामों और पथों के लिए इस डेटा की समीक्षा की जा सकती है।
Loaded_dlls.txtइस फ़ाइल में एक प्रक्रिया सूची है जिसमें प्रत्येक चल रही प्रक्रिया के लिए सभी लोड किए गए DLL शामिल हैं। एक सामान्य विंडोज प्रक्रिया में एक दुर्भावनापूर्ण DLL इंजेक्ट करके दृढ़ता प्राप्त की जा सकती है। संदिग्ध DLL के लिए इस डेटा की जांच की जानी चाहिए। तुलना के लिए उपयोग करने हेतु किसी ज्ञात अच्छी प्रणाली से लोड किए गए DLL की सूची होना बहुत सहायक है।
scheduled_tasks.txtइस फ़ाइल में लक्ष्य सिस्टम पर पाए गए सभी निर्धारित कार्य शामिल हैं। लक्ष्य होस्ट में एक निर्धारित कार्य सम्मिलित करना मैलवेयर द्वारा पीड़ित मशीन पर बने रहने के लिए उपयोग की जाने वाली एक सामान्य विधि है। संदिग्ध कार्यों के लिए इस जानकारी की समीक्षा की जानी चाहिए।
services_aw_processes.txtयह फ़ाइल लक्ष्य सिस्टम पर चल रही सेवाओं की एक सूची प्रदान करती है, जिसमें संबद्ध प्रक्रिया नाम और PID शामिल हैं। रोगी सेवाएं एक और दृढ़ता तंत्र है जिसका उपयोग मैलवेयर द्वारा किया जा सकता है।
LiveResponseData \ registry \ rawAnalysis Notes
NTUSER & USRCLASSलक्ष्य सिस्टम पर पाए गए सभी उपयोगकर्ता प्रोफ़ाइलों के लिए उपयोगकर्ता रजिस्ट्री हाइव NTUSER.dat और USRCLASS.dat की एक प्रतिलिपि प्राप्त की जाती है। इन उपयोगकर्ता रजिस्ट्री फ़ाइलों में सामान्य उपयोगकर्ता व्यवहार जैसे हाल ही में देखे गए दस्तावेज़, टाइप किए गए URL, माउंट पॉइंट, मैप की गई ड्राइव, स्थानीय खोज शब्द, अनइंस्टॉल किए गए सॉफ़्टवेयर, और अधिक के बारे में जानकारी होती है। आसान विश्लेषण के लिए इन फ़ाइलों को Regripper के साथ पार्स किया जा सकता है।
SAMलक्ष्य सिस्टम से सिक्योरिटी अकाउंट्स मैनेजर रजिस्ट्री हाइव (SAM) की एक प्रतिलिपि। SAM रजिस्ट्री फ़ाइल में स्थानीय खातों और समूहों के लिए सिक्योरिटी आइडेंटिफ़ायर (SID) जैसी स्थानीय उपयोगकर्ता और समूह जानकारी, खाता और समूह निर्माण और विलोपन जानकारी शामिल है। आसान विश्लेषण के लिए इस फ़ाइल को Regripper के साथ पार्स किया जा सकता है।
SECURITYलक्ष्य सिस्टम से सिक्योरिटी रजिस्ट्री हाइव (SECURITY) की एक प्रतिलिपि। SECURITY रजिस्ट्री हाइव में स्थानीय सुरक्षा नीतियां, उपयोगकर्ता अधिकार असाइनमेंट, पासवर्ड नीतियां, और अधिक जैसी खाता और सिस्टम सुरक्षा जानकारी होती है। अपडेट सटीकता के लिए SECURITY हाइव SAM हाइव से जुड़ा हुआ है। आसान विश्लेषण के लिए इस फ़ाइल को Regripper के साथ पार्स किया जा सकता है।
SOFTWAREलक्ष्य सिस्टम से सॉफ़्टवेयर रजिस्ट्री हाइव (SOFTWARE) की एक प्रतिलिपि। SOFTWARE रजिस्ट्री हाइव में स्थापित सॉफ़्टवेयर, अनइंस्टॉल किए गए सॉफ़्टवेयर, फ़ाइल एक्सटेंशन एसोसिएशन, अंतिम लॉग ऑन उपयोगकर्ता, और अधिक के बारे में जानकारी होती है। आसान विश्लेषण के लिए इस फ़ाइल को Regripper के साथ पार्स किया जा सकता है।
SYSTEMलक्ष्य सिस्टम से सिस्टम रजिस्ट्री हाइव (SYSTEM) की एक प्रतिलिपि। SYSTEM रजिस्ट्री हाइव में लक्ष्य सिस्टम के सॉफ़्टवेयर और हार्डवेयर कॉन्फ़िगरेशन के लिए विशिष्ट जानकारी होती है। उदाहरण के लिए, SYSTEM रजिस्ट्री में सिस्टम स्टार्टअप पैरामीटर, डिवाइस ड्राइवर कॉन्फ़िगरेशन, हार्डवेयर कॉन्फ़िगरेशन, समय क्षेत्र सेटिंग्स, कंप्यूटर नाम, USB कनेक्शन और पॉइंटर्स, और अधिक शामिल हैं। आसान विश्लेषण के लिए इस फ़ाइल को Regripper के साथ पार्स किया जा सकता है।
LiveResponseData \ systemAnalysis Notes
Bitlocker_key.txtइस फ़ाइल में एंडपॉइंट पर पाई गई बिटलॉकर रिकवरी कुंजियां हैं। "-bl, --bitlocker" कमांड लाइन तर्क द्वारा बनाई गई।
firewall_config.txtसभी कॉन्फ़िगर किए गए विंडोज फ़ायरवॉल नियमों का एक निर्यात
system_info.txtविस्तृत लक्ष्य सिस्टम जानकारी।
Windows_codepage.txtइस फ़ाइल में लक्ष्य सिस्टम पर सक्रिय कोड पेज आइडेंटिफ़ायर है। सामान्य उत्तरी अमेरिका EHI बिल्ड में कोड पेज मान "437" होना चाहिए। यह आमतौर पर कोई समस्या नहीं है लेकिन इस मान को संशोधित करने से डेटा भ्रष्टाचार होगा।
Windows_Version.txtलक्ष्य सिस्टम पर चल रहे विंडोज के संस्करण को शामिल करता है।
WindowsUpdate.logविंडोज 10 के अनुसार सिस्टम द्वारा विंडोज अपडेट लॉग अब नहीं बनाया जाता है, इसलिए हम इसे कनवर्टेड ईवेंट ट्रेस लॉग (ETL) डेटा से बना रहे हैं।
LiveResponseData \ userAnalysis Notes
List_users.txtइस फ़ाइल में लक्ष्य सिस्टम पर पाए गए सभी स्थानीय उपयोगकर्ता खातों की एक सूची है। संदिग्ध स्थानीय खातों के लिए इस फ़ाइल की समीक्षा की जा सकती है।
Local_user_list.txtसभी स्थानीय उपयोगकर्ता खातों की एक सूची।
LastActivityView.htmlहाल की उपयोगकर्ता गतिविधि की एक HTML रिपोर्ट।
PsLoggedon.txtलक्ष्य सिस्टम से प्रमाणित किसी भी उपयोगकर्ता (स्थानीय या दूरस्थ) की पहचान करने में मदद के लिए इस जानकारी का उपयोग करें।
user_acct_report.txtस्थानीय और डोमेन उपयोगकर्ता नाम, प्रोफ़ाइल पथ, खाता SID, आदि प्रदान करता है।
(नोट: एप्लिकेशन लॉग साफ़ करने से सिस्टम लॉग में ईवेंट बनता है, ऐप लॉग में नहीं)
जैसे “VHD C:\Users<USER>\AppData\Local\Temp\1\Temp1_KYC_BP12(Dec15).zip\KYC#BP12.img डिस्क नंबर 0 के रूप में ऑनलाइन (सरफेस) आ गया है।”