You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何用Volatility3查找Windows用户最后访问的目录?

在Volatility3中获取Windows用户最后访问的目录

Volatility3 内置了替代原Volatility2 Shellbags插件的功能,具体操作如下:

  • 确认插件可用性:Volatility3 的官方插件集包含 windows.shellbags 插件,无需额外安装
  • 执行扫描命令:在终端中运行以下格式的命令,将镜像路径替换为你的内存镜像文件路径:
    vol.py -f /path/to/your/memory/image.raw windows.shellbags
    
  • 解析输出结果:命令执行后会输出所有用户的Shellbags记录,其中包含用户最后访问的目录路径、访问时间戳、目录ID等关键信息,直接从输出中提取目标内容即可

注意:确保你的Volatility3为较新的稳定版本,且内存镜像对应的Windows系统版本与插件兼容(支持Windows XP到Windows 10/11主流版本)

内容的提问来源于stack exchange,提问作者sazidul

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 04:10:38