Присоединяйся к обсуждению

Больше материалов, обсуждений и эксклюзивного контента — на нашем форуме.

Как в Windows найти следы удалённых файлов: эксперимент с корзиной, Prefetch и MFT

Специалист по цифровой форензике провёл практический эксперимент, чтобы показать, какие следы остаются в Windows 11 после запуска и удаления исполняемого файла — даже если корзина была полностью очищена, а система перезагружена. Речь идёт о технике T1070.004 File Deletion из матрицы MITRE ATT&CK: злоумышленники часто удаляют файлы после выполнения задачи, чтобы затруднить последующее расследование инцидента. Эксперимент показывает, что полностью скрыть присутствие файла в системе не так просто.

Цель и методика эксперимента

Автор поставил перед собой несколько вопросов: можно ли подтвердить, что файл существовал в системе после очистки корзины; можно ли доказать факт его запуска; получится ли восстановить примерную хронологию событий и путь к файлу; удастся ли идентифицировать именно нужный файл среди прочих; и будут ли различаться следы в зависимости от способа запуска — через проводник, cmd.exe или PowerShell.

Для чистоты эксперимента была подготовлена отдельная виртуальная машина с Windows 11 и сделан снапшот системы до начала тестов. Проверялись три сценария: запуск exe-файла двойным щелчком в проводнике, запуск через командную строку cmd.exe и запуск через PowerShell. Во всех случаях последовательность действий была одинаковой: файл создавался на рабочем столе, один раз запускался, отправлялся в корзину, корзина очищалась, после чего система перезагружалась, а затем анализировались оставшиеся артефакты.

Тестовый файл и маркер запуска

Для эксперимента был создан простой файл Test.exe размером 4608 байт. При запуске он создавал в той же папке текстовый файл marker.txt, куда записывались время выполнения, имя пользователя, имя компьютера и путь к самому исполняемому файлу. Этот маркер использовался как контрольная точка, подтверждающая, что запуск прошёл успешно. Хеш исходного файла также был зафиксирован — это позволило впоследствии убедиться, что найденные следы принадлежат именно тестируемому файлу.

Запуск через проводник и удаление в корзину

После запуска exe-файла двойным щелчком на рабочем столе появлялись сам исполняемый файл и marker.txt. Затем клавишей Delete удалялся только .exe-файл — текстовый маркер оставляли специально.

На этом этапе файл ещё не был стёрт полностью: Windows перемещает удалённые объекты в каталог $Recycle.Bin, где создаются два связанных файла — $I с метаданными и $R с самим содержимым удалённого объекта. В ходе эксперимента появились файлы $IQ4SOOB.exe и $RQ4SOOB.exe, причём размер и хеш SHA-256 файла $R полностью совпадали с исходным exe-файлом.

Разбор файла $I показал, что он хранит исходный путь к файлу, его размер и точное время удаления. В сочетании с хешем содержимого из файла $R это позволяет однозначно связать объект в корзине с исходным исполняемым файлом и установить момент его удаления.

После очистки корзины и перезагрузки

Далее корзина была полностью очищена, а система перезагружена — эти операции заняли около полутора минут. После перезапуска в корзине остался только служебный файл desktop.ini, а объекты $I и $R исчезли.

Несмотря на это, исследователь продолжил искать следы существования и запуска файла в других системных артефактах. В частности, проверялся каталог Prefetch, где Windows хранит данные о ранее запускавшихся приложениях: поиск по имени файла позволил обнаружить соответствующую запись, что подтверждает факт запуска исполняемого файла до его удаления.

В рамках более полного анализа автор также рассматривал и другие источники криминалистических данных — журнал UserAssist, программу совместимости приложений (PCA), базы BAM и Amcache, журнал изменений файловой системы $UsnJrnl и главную таблицу файлов $MFT, — а также повторял эксперимент для сценариев запуска через cmd.exe и PowerShell, чтобы сравнить, какие следы оставляет каждый из способов запуска.

Зачем это нужно специалистам по DFIR

Подобные эксперименты помогают специалистам по цифровой форензике и реагированию на инциденты (DFIR) понимать, какие цифровые следы остаются в Windows даже после попыток злоумышленников замести их с помощью удаления файлов. Комбинация артефактов — от записей корзины до Prefetch, журналов файловой системы и системного реестра — позволяет восстанавливать хронологию событий, подтверждать факт запуска программы и устанавливать путь к удалённому файлу даже спустя значительное время после инцидента.