Friday, May 31, 2013

Digital Forensics:เอเชียซอฟท์-ปอท. บุกย่องเชือด เซิร์ฟเถื่อนเกม 'Ragnarok'

Digital Forensics:เอเชียซอฟท์-ปอท. บุกย่องเชือด เซิร์ฟเถื่อนเกม 'Ragnarok'


Digital Forensics: Case Study 

เอเชียซอฟท์ พร้อม จนท.ตำรวจจาก ปอท.ขอหมายศาลบุกค้นและจับกุมผู้ ละเมิดลิขสิทธิ์เกม Ragnarok Online พร้อมกัน 2จุดทั้งที่ออฟฟิศ และที่ตั้งเซิร์ฟเวอร์ หลังถูกเกมเมอร์ร้องเรียนว่าถูกหลอกให้เติมเงิน...

เมื่อวันที่ 23 พ.ค.2556 เวลาประมาณ 10.00 น. ทีมงาน บริษัท เอเชียซอฟท์ คอร์ปอเรชั่น จำกัด (มหาชน) พร้อมด้วยกองบังคับการปราบปรามการกระทำความผิดเกี่ยวกับอาชญากรรมทางเทคโนโลยี (บก.ปอท) ได้ดำเนินการขอหมายค้นจากศาลทรัพย์สินทางปัญญาและการค้าระหว่างประเทศ เพื่อตรวจค้นจับกุมผู้ ละเมิดลิขสิทธิ์เกม Ragnarok Online
https://www.sanook.com/game/951542/

โดยชุดปฏิบัติการได้เข้ายึดเซิร์ฟเวอร์ที่ใช้สำหรับบรรจุข้อมูลโปรแกรมที่ละเมิดลิขสิทธิ์ ในการให้บริการเกม Ragnarok Online โดยใช้ชื่อว่า PHOENIX RO พร้อมกัน 2 จุดคือ หจก.นกไฟ ซอยพระยาสุเรนทร์ 6 และที่ตั้งของเซิร์ฟเวอร์ที่บรรจุข้อมูลที่ละเมิดลิขสิทธิ์ ที่อาคารไซเบอร์เวิร์ด ถนนรัชดาภิเษก และทำการสืบสวนหาตัวผู้กระทำความผิดเพื่อดำเนินคดีกับผู้กระทำความผิดตามกฎหมาย


บ.เอเชียซอฟท์ฯ ประกาศว่า ยังเป็นผู้ให้บริการรายเดียวที่ได้รับลิขสิทธิ์ถูกต้องอย่างเป็นทางการในการเปิดเกม Ragnarok Online ในประเทศไทย และได้ให้ความสำคัญกับเรื่องละเมิดลิขสิทธิ์ในทุกเกม เนื่องจากปัญหาดังกล่าวจะส่งผลกระทบต่อบริษัทแล้วยังส่งผลกระทบต่อผู้เล่น เช่น การไม่ได้รับความยุติธรรมในการเติมเงิน หรือ หลอกให้ผู้เล่นเติมเงินเข้ามาเป็นจำนวนมากแล้วปิดให้บริการ ซึ่งเอเชียซอฟท์ได้ดำเนินการแก้ไขปัญหาการละเมิดลิขสิทธิ์ และพัฒนาคุณภาพบริการมาโดยตลอดเพื่อประโยชน์ในของทุกภาคส่วน.


ที่มา:thairath ,sanook

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics

#computerforensic #investigation #cybercrime #fraud

Monday, March 4, 2013

Digital Forensics:Why SSD Drives Destroy Court Evidence

Digital Forensics:Why SSD Drives Destroy Court Evidence

Why SSD Drives Destroy Court Evidence, and What Can Be Done About It.Q3 2012: State of the art in SSD forensics By Yuri Gubanov 

Abstract

Solid State drives (SSD) introduced dramatic changes to the principles of computer forensics. Forensic acquisition of computers equipped with SSD storage is very different of how we used to acquire PCs using traditional magnetic media. Instead of predictable and highly possible recovery of information the suspect attempted to destroy, we are entering the muddy waters of stochastic forensics where nothing can be assumed as a given.

SSD

Stochastic Forensics

The way today's SSD drives operate allows little space for positive assumptions. With SSD drives, the only thing we can assume is that an investigator can access existing information stored on the disk. Deleted files and data the suspect attempted to destroy (by e.g. formatting the disk - even in "Quick Format" mode) may be lost forever in a matter of minutes [1]. And even if the computer is powered off immediately after a destructive command has been issued (e.g. in a few minutes after the Quick Format), there is no easy way to prevent the disk from destroying the data once the power is back on. The situation is somewhat of a paradox, reminding of Schrödinger's cat: one will never know if the cat is alive before opening the box [2].

Schrödinger's cat, image from Wikipedia
The golden age of forensics is going to end. "Given the pace of development in SSD memory and controller technology, and the increasingly proliferation of manufacturers, drives, and firmware versions, it will probably never be possible to remove or narrow this new grey area within the forensic and legal domain," the scientists, from Australia's Murdoch University, wrote. "It seems possible that the golden age for forensic recovery and analysis of deleted data and deleted metadata may now be ending." [1]

TRIM: Myths and Reality

A common misconception is that discarded blocks of an SSD drive are immediately erased. This is not usually the case. Instead, the way the TRIM command operates is considering the contents of discarded blocks as indeterminate (the "don't care" state) until the moment these blocks are physically erased by a separate background process, the garbage collector. In other words, the TRIM command does not erase the content of discarded blocks by itself. Instead, it adds them to a queue of pending blocks for being cleared by the garbage collector.
TRIM, image from http://www.corsair.com/us/blog/how-to-check-that-trim-is-active/

Ref:
https://belkasoft.com/why-ssd-destroy-court-evidence
Download   Link1 by Yuri Gubanov 

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Thursday, February 7, 2013

Digital Forensics: USB Forensics

Digital Forensics: USB Forensics >  Windows OS 1

(Update 2017)
     สิ่งที่ท่านต้องพิจารณาในการตรวจสอบว่ามีการ เสียบ USB Flash Drive บนเครื่องคอมพิวเตอร์ที่ท่านตรวจสอบบนระบบ windows  จะถูกเก็บอยู่ใน registry

USB Devices


เมื่ออุปกรณ์ USB ถูกเชื่อมต่อเข้ากับคอมพิวเตอร์ Windows ในครั้งแรก   ระบบ Plug and Play (PnP) Manager ได้รับการแจ้งเตือน และมีการ query เพื่อระบุ device class identifier (device class ID) และพยายามหา driver ของอุปกรณ์นั้น

การค้นหาและติดตั้ง driver ที่ถุกต้องกับอุปกรณ์นั้นได้ถูกบันทึกอยู่ในไฟล์ setupapi.log หรือไฟล์ setupapi.dev.log (Windows 7).

log file นี้เป็นแหล่งข้อมูลที่มีคุณค่ามากสำหรับผู้ทำ forensic เนื่องจากมีข้อมูล วันและเวลาที่อุปกรณ์ที่ usb นั้นถูกเชื่อมต่อเข้าเป็นครั้งแรกกับระบบ

Windows XP - "C:\Windows\setupapi.log"

Windows 7 - "C:\Windows\inf\setupapi.dev.log“

    รูปภาพแสดงรายละเอียดใน registry เพื่อใช้ในการตรวจ USB Flash Drive

Windows XP 

10 ขั้นตอนในการหาร่องรอยจาก USB Drive จาก SANS 

USB Forensics

Windows Vista  

7 ขั้นตอนในการหาร่องรอยจาก USB Drive จาก SANS 

USB Forensics
 
HKLM\System\CurrentControlSet\Enum\USBSTOR
โดยภายใต้ key ดังกล่าวจะเป็นรายชื่อและ Product ,Version รุ่นของอุปกรณ์ USB ที่เชื่อมต่อเข้ากับคอมพิวเตอร์ที่ทำการตรวจสอบ

USBSTOR

 ProductName เป็นชื่อรุ่นของอุปกรณ์

 VendorName เป็นชื่อของผู้ผลิตของอุปกรณ์

เราสามารถดู หมายเลข serial number ของอุปกรณ์ USB ที่เสีบเข้าเครื่องนั้นสามารถดูได้จาก sub key ของ registry


Determine Last Time Device Connected 

การดูเวลาครั้งสุดท้ายที่ USB thumb drive ถูกเสียบเข้าเครื่องคอมพิวเตอร์นั้นเราจะอาศัยการดู Last Write Time ของ registry key  HKLM\SYSTEM\CurrentControlSet\Control\DeviceClasses\



 Download pdf file
USB Forensics sheet


Reference :
http://forensics.sans.org
http://twitter.com/sansforensics

Digital Forensics: USB Forensics >  Part 2


#USB Forensics
หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

Thursday, January 24, 2013

Digital Forensics:Network Forensics Analysis

Digital Forensics:Network Forensics Analysis

A New Paradigm in Network Security
























Download
https://sharkfestus.wireshark.org/sf12

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

Friday, November 30, 2012

DIGITAL FORENSICS: Security Identifier (SID)

DIGITAL FORENSICS: Security Identifier SID คือ


Security Identifier (SID) เป็นค่าที่ระบุถึง Object ประจำตัว User หรือ Account นั้น ๆ เพื่อใช้ระบุการรักษาความปลอดภัยในระบบปฏิบัติการ Windows (พูดง่าย ๆ คือเอาไว้เพื่อประกอบการตั้งค่าการควบคุมการเข้าถึงทรัพยากรในระบบ เช่นการใช้งาน Share Files หรือ ทรัพยากรอื่น ๆ ในระบบ)

DIGITAL FORENSICS: Security Identifier (SID)


DIGITAL FORENSICS: Security Identifier (SID)

DIGITAL FORENSICS: Security Identifier (SID)



wmic useraccount get name,sid

DIGITAL FORENSICS: Security Identifier (SID)
SID  wikihow.com

DIGITAL FORENSICS: Security Identifier (SID)

DIGITAL FORENSICS: Security Identifier (SID)


ตัวอย่าง SID Account ทั่วไป ของ System
S-1-1-0 Everyone
S-1-3-0 Creator Owner
S-1-5-1 Dialup
S-1-5-2 Network
S-1-5-3 Batch
S-1-5-4 Interactive
S-1-5-7 Anonymous
S-1-5-9 Enterprise Domain Controllers
S-1-5-11 Authenticated Users
S-1-5-13 Terminal Server Users
ตัวอย่าง SID Account ทั่วไปของ User
S-1-5-{Domain}-500 Administrator
S-1-5-{Domain}-501 Guest
S-1-5-{Domain}-512 Domain Admins
S-1-5-{Domain}-513 Domain Users
S-1-5-{Domain}-514 Guests
S-1-5-{Domain}-515 Domain Computers
S-1-5-{Domain}-516 Domain Controllers
S-1-5-{Domain}-518 Schema Admins
S-1-5-{Domain}-519 Enterprise Admins
S-1-5-{Domain}-544 Administrators
S-1-5-{Domain}-545 Users
DIGITAL FORENSICS: Security Identifier (SID)
http://www.mvpskill.com

S = ค่าของ String ที่ระบุว่าเริ่มต้น SID
1 = ค่า Version ของ SID นั้น ๆ
5 = ค่าระบุ Identifier
21-3273191534-3683084754-2821217130 = ค่า SID ของ Local Computer หรือ Domain Computer ประจำเครื่อง หรือ ประจำ Domain
500 = สิทธิของ SID นั้น ๆ เช่น 500 หมายถึงได้สิทธิเป็น Administrator (สามารถนำไปหาค่าได้จากตารางเบื้องต้นด้านบน)
ที่มา: By Suttipan Passornmvpskill  https://bit.ly/2Evrys3

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ
#windowsforensics #WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Digital Forensics: ตัวอย่างคดี พยานหลักฐานดิจิทัล

Digital Forensics:  ตัวอย่างคดี พยานหลักฐานดิจิทัล

Digital Forensics: Case Study 

#ความลับทางการค้า

      คำพิพากษาศาลฎีกาที่ 1323/2560
      พ.ร.บ.ความลับทางการค้า พ.ศ.2545 ม. 3

พ.ร.บ.ความลับทางการค้า พ.ศ.2545 มาตรา 3 บัญญัตินิยามของความลับทางการค้าว่า "ข้อมูลการค้าซึ่งยังไม่รู้จักกันโดยทั่วไป หรือยังเข้าถึงไม่ได้ในหมู่บุคคลซึ่งโดยปกติแล้วต้องเกี่ยวข้องกับข้อมูลดังกล่าว โดยเป็นข้อมูลที่มีประโยชน์ในเชิงพาณิชย์เนื่องจากเป็นความลับ และเป็นข้อมูลที่ผู้ควบคุมความลับทางการค้าได้ใช้มาตรการที่เหมาะสมเพื่อรักษาไว้เป็นความลับ" โจทก์จึงมีหน้าที่นำสืบว่าข้อมูลเกี่ยวกับรายชื่อ ที่อยู่ และราคาค่าจ้างขนส่งตามฟ้อง ที่โจทก์กล่าวอ้างว่าเป็นความลับทางการค้า มีลักษณะครบถ้วนที่จะเป็นความลับทางการค้าตามที่มาตรา 3 ดังกล่าวกำหนดไว้ การที่พนักงานบริษัทโจทก์คนอื่นนอกเหนือจากจำเลยที่ 2 สามารถเข้าถึงข้อมูลเกี่ยวกับรายชื่อ ที่อยู่ และราคาค่าจ้างขนส่งทั้งที่เป็นเอกสาร และเป็นข้อมูลในเครื่องคอมพิวเตอร์แสดงว่าโจทก์ไม่ได้ใช้มาตรการที่เหมาะสมเพื่อรักษาข้อมูลดังกล่าวไว้เป็นความลับ ข้อมูลเกี่ยวกับรายชื่อ ที่อยู่ และราคาค่าจ้างขนส่งตามฟ้องโจทก์ จึงไม่ใช่ความลับทางการค้า ตาม พ.ร.บ.ความลับทางการค้า พ.ศ.2545 มาตรา 3


#เค้าโครงบรรยาย  วิชา กฎหมายเกี่ยวกับอินเตอร์เน็ต  Download


#มาตรา 25 ธุรกรรมทางอิเล็กทรอนิกส์ใดที่ได้กระทำตามวิธีการแบบปลอดภัยที่กำหนดในพระราชกฤษฎีกา ให้สันนิษฐานว่าเป็น วิธีการที่เชื่อถือได้
#ว่าด้วยวิธีการแบบปลอดภัยในการทำธุรกรรมทางอิเล็กทรอนิกส์พ.ศ. ๒๕๕๓  Download

#การรับฟังและวิธีการนําสืบพยานหลักฐานอิเล็กทรอนิกส์ในคดีอาญา :ศึกษาตามพระราชบัญญัติว่าด้วยการกระทําความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 Donwload
 #พยานหลักฐานที่ได้มาจากเฟซบุ๊ก : คำพิพากษาฎีกาที่ 15386/2558  Download



ข้อสังเกต พยานหลักฐานที่ได้มาโดยวิธีการล่อให้กระทำความผิด (ENTRAPMENT)

คำพิพากษาศาลฎีกาที่ 4065/2545 และ 4301/2543




หน่วยที่ 12
    การรับฟังพยานหลักฐานในคดัอาญา ศาสตราจารย์พิเศษ ภัทรศักดิ์ วรรณแสง
ที่มา: https://bit.ly/2WBIS6g



#แห่แจ้งป.จับ นายหน้าประกันภัยรถ

คปภ.พร้อมตัวแทนบริษัทประกันภัย 10 บริษัท และผู้เสียหายถูกหลอกซื้อประกันภัยรถยนต์ 30 คน สูญกว่า 5 ล้านบาท โร่ร้องกองปราบฯ ให้ดำเนินคดีบริษัทนายหน้าหลอกขายประกันและสาวแสบตัวแทนขาย แฉเหยื่อหลงเชื่อ เพราะเห็นกับการผ่อนได้โดยไม่เสียดอกเบี้ยหรือเสนอขายในราคาถูก แนะให้หาข้อมูลบริษัทนายหน้าก่อน ตร.เตือน อย่าไปหลงเชื่อกับโปรโมชั่นพิเศษ

เหยื่อประกันภัยรถยนต์แจ้งจับบริษัทนายหน้าหลอกขายประกันและตัวแทนขาย เปิดเผยขึ้นที่กองบังคับการปราบปราม เมื่อเวลา 10.00 น. วันที่ 24 ม.ค. นายตนุภัทร รัตนพูลชัย รองเลขาธิการด้านกฎหมาย คดีและคุ้มครอง สำนักงานคณะกรรมการกำกับและส่งเสริมการประกอบธุรกิจประกันภัย (คปภ.) พร้อมตัวแทนบริษัทประกันภัย 10 บริษัท และผู้เสียหายถูกหลอกซื้อประกันภัยรถยนต์ 30 คน มูลค่าความเสียหาย 5 ล้านบาท เข้าพบ พ.ต.อ.ชาคริต สวัสดี รอง ผบก.ป. แจ้งความดำเนินคดีกับบริษัท ที.ไอ.เอส. ควอลิตี้ แมเนจเม้นท์ จำกัด และ น.ส.จุฑาภาส อังกาพย์ ฐานะกรรมการบริษัท ในฐานความผิดกระทำ การเป็นตัวแทนประกันวินาศภัยหรือนายหน้าประกัน วินาศภัยโดยไม่ได้รับอนุญาตจากนายทะเบียน โดยนำ เอกสารหลักฐานการโอนเงินของผู้เสียหาย มามอบให้พนักงานสอบสวนประกอบพิจารณาคดี

ที่มา:โดย ไทยรัฐฉบับพิมพ์
25 ม.ค. 2561 05:15 น.
https://bit.ly/2HYRX49



ทั้งนี้ จากการหารือของบริษัทประกันภัยที่ได้รับความเสียหายจากการกระทำของบริษัท ถูกกล่าวหา จำกัด มีความเห็นสอดคล้องกันว่า กรณีที่บริษัท ถูกกล่าวหา จำกัด กระทำการใช้เอกสารใบคำขอเอาประกันภัย ซึ่งไม่ใช่เอกสารของบริษัทประกันภัย เป็นการกระทำที่น่าจะเกิดความเสียหายแก่ผู้อื่นหรือประชาชน เป็นความผิดฐานปลอมเอกสาร ซึ่งบริษัทประกันภัยจะดำเนินการร้องทุกข์ต่อพนักงานสอบสวนต่อไป อีกทั้งบริษัทประกันภัยที่ได้รับความเสียหายจากกรณีที่บริษัท ถูกกล่าวหา จำกัด กระทำการใช้ตราสัญลักษณ์ของบริษัทลงโฆษณาในเว็บไซต์ www.ถูกกล่าวหา .com อาจทำให้ประชาชนเข้าใจผิดและหลงเชื่อว่าบริษัท ถูกกล่าวหา จำกัด เป็นตัวแทนหรือนายหน้าประกันภัยที่ได้รับมอบหมายจากบริษัท ซึ่งไม่เป็นความจริง เป็นความผิดตามมาตรา 14 (1) แห่งพระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (ฉบับที่ 2) พ.ศ. 2560 และบริษัทประกันภัยทุกบริษัทพร้อมที่จะดำเนินการตามกฎหมายกับบริษัท ถูกกล่าวหา จำกัด ให้ถึงที่สุด
 - ฉ้อโกงประชาชนและฟอกเงิน
- ข้อหาใช้หรือแสดงตัวเป็นประกันภัยโดยผิดกฎหมาย   
- เป็นนายหน้านิติบุคคลโดยไม่ได้รับอนุญาต 
- พรบคอม.
ที่มา:https://bit.ly/2HR1YRI
Download



หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#หลักฐานดิจิทัล #hashvalue #WindowsForensic #computerforensic #ComputerForensics #dfir #forensics #digitalforensics #investigation #cybercrime #fraud #พยานหลักฐานดิจิทัล

Saturday, October 27, 2012

Digital Forensics:Jump list

Digital Forensics:Jump list

Jump list เป็นคุณลักษณะที่นำมาใช้ใน Windows 7 ช่วยให้คุณสามารถดูเอกสารล่าสุดในโปรแกรมที่ถูก Pin ไว้ที่ทาสก์บาร์ของคุณ รูปภาพเป็นตัวอย่างของJump listใน Windows 7 

Jump Lists ที่ว่านี่ จะเป็นรายการทางลัดการแสดงผลประวัติรายการที่เคยถูกเรียกใช้งานบ่อยๆ ไม่ว่าจะเป็นไฟล์เอกสาร Microsoft Office, เว็บเบราว์เซอร์, File Explorer, โปรแกรมมัลติมีเดีย, Text Editor ต่างๆ, ฯลฯ โดยเมื่อมีการเปิดเรียกใช้งานตัวโปรแกรม แล้วผู้ใช้งานสั่งคลิกขวาที่ทาสก์บาร์ ก็จะมีประวัติรายการรายชื่อไฟล์ที่เคยถูกเรียกใช้งานแสดงขึ้นมา

Jump list ทำหน้าที่เก็บรายการไฟล์ล่าสุดที่เราเรียกเปิดโปรแกรมต่างๆ มาว่าจะเป็นไฟล์เอกสาร ไฟล์เพลง ไฟล์วิดีโอ หรือไฟล์อื่นๆ เราเพียงคลิกขวาที่ไอคอน Windows Explorer ที่ Taskbar ก็จะเห็นรายการไฟล์ที่เรียกใช้ จุดประสงค์ของฟีเจอร์นี้ก็เพื่อให้ผู้ใช้คลิกเลือกไฟล์ที่เคยเปิดใช้แล้วที่นี่ ในกรณีที่ต้องการใช้ใหม่ในครั้งต่อไป จะได้รวดเร็วไม่ต้องไปคลิกที่ตัวไฟล์หรือโปรแกรม แต่ถ้าคุณเป็นคนที่ไม่ต้องการให้คนอื่นมาคลิกดูว่าคุณเคยเปิดใช้ไฟล์อะไรมาก่อน ก็สามารถเอาชื่อไฟล์ออกจากรายการได้

วิธีล้างรายการไฟล์ทำได้ดังนี้
ให้คลิกขวาที่ไอคอน Windows Explorer ที่ Taskbar ?จะมีรายการไฟล์แสดงออกมาให้คลิกขวาที่รายการที่ต้องการเอาออกเลือกคำสั่ง Remove form this list

 
รูปจาก notebookspec.com

 

ในกรณีที่ไม่ต้องการให้ Jump List จำค่าการใช้งานไฟล์เลย ก็ทำได้โดย ให้คลิกขวาที่ Taskbar เลือกคำสั่ง Properties ที่หน้าต่าง Taskbar Properties มาที่แท็บ Jump Lists ให้คลิกเอาเครื่องหมายถูกออกจาก
Store recently opened programs และ Store and display recently opened items in Jump Lists แล้วคลิก OK

 

รูปจาก notebookspec.com

 Jump List files are created on a per user basis, and located (the AppData directory is hidden by default from the user):
\Users\<username>\AppData\Roaming\Microsoft\Windows\Recent\

%systemdrive%\Users\%username%\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations

Episode 16: “Quick Win” files #2 - Jumplists-Part 1

Episode 17: “Quick Win” files #2 - Jumplists-Part 2

 

 

ref:

jumplist

notebookspec.com jump-list

forensic-analysis-of-windows-7-jump-lists/

windows-10-jump-list-forensics/ 


ศึกษาเพิ่มเติม Windows Artifacts Jump list(Part II)


#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น
* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...