素早く問題を解いてInput⇔Outputを繰り返し!
会員レベル
ログイン
メンバーシップアカウント
会員レベル
ログイン
メンバーシップアカウント
HOME
SANS GIAC GCFE (Forensic Examiner)
「SANS GIAC GCFE (Forensic Examiner)」の記事一覧
ShimCache (AppCompatCache) のデータ構造において、各エントリに含まれる「Insert Flag」が「1」である場合、それが示唆する可能性が高い事実はどれか。
ShimCacheのフラグ解析において、特定のビット(Insert Flag等)が立っている場合、プロセスが実行された…
2026年3月21日
NTFSの$LogFileにおけるトランザクション操作コードのうち、ファイルの作成を示すものはどれか。
InitializeFileRecordSegmentは、MFTレコードが初期化(=ファイルの新規作成)されたことを示すオペレー…
2026年3月21日
USBストレージデバイスがシステムから取り外された日時を特定するために、レジストリやイベントログ以外で、デバイスごとの最終書き込み日時を確認すべきレジストリキーはどれか。
Enum\USBSTORキー配下のデバイスインスタンスキーのLast Write Timeは、そのデバイスが最後に取り外された…
2026年3月21日
データ隠蔽手法の一つで、ファイルの「Zone.Identifier」などの代替データストリーム(ADS)を削除し、Webからのダウンロード痕跡(Mark of the Web)を消去する行為を何と呼ぶか。
ファイルのプロパティから「ブロックの解除」を行うか、ツールでZone.Identifierストリームを削除すること…
2026年3月21日
ハイバネーションファイル(hiberfil.sys)を解析用に変換または圧縮解除するために使用されるVolatilityのプラグインやツール機能はどれか。
Volatilityのimagecopy(または専用ツール)を使用することで、圧縮されたhiberfil.sysを解析可能なRawメ…
2026年3月21日
マルウェアが「Image File Execution Options (IFEO)」キーを悪用して、特定のセキュリティソフト起動時にデバッガとして自身のコードを実行させる手法は何と呼ばれるか。
IFEOの「Debugger」値にマルウェアのパスを設定することで、ターゲットとなる正規アプリケーションが起動…
2026年3月21日
LNKファイルに含まれる「Droid Volume Identifier」は何のために使用されるか。
Droid Volume Identifierは、分散リンク追跡サービスで使用され、ボリュームシリアルが変わっても(再フォ…
2026年3月21日
Chromeの「SNSS (Session Saver)」形式のファイル(Session_XやTabs_X)を解析することで得られる、通常の履歴ファイルにはない情報はどれか。
セッションファイルには、各タブにおけるナビゲーションスタック(戻る/進むリスト)が含まれており、ユー…
2026年3月21日
Windows 10/11の「Timeline」機能のアクティビティには、ユーザーがどのデバイスで操作を行ったかを示す情報が含まれるが、これを識別するIDは何と呼ばれるか。
Activity履歴には、操作が行われたデバイスを識別するためのPlatform Device IDが含まれており、クロスデ…
2026年3月21日
イベントログサービスが予期せず停止したことを示すイベントID 1100(セキュリティログ)が記録された場合、どのようなリスクが示唆されるか。
イベントID 1100はイベントログサービスがシャットダウンしたことを示し、ID 1102(再開)までの間に発生…
2026年3月21日
投稿のページ送り
1
…
111
112
113
…
499