CHIqueen
PowerShell HIstory 파워쉘 명령어 기록 본문
파워쉘은 따로 사용자가 입력했던 명령어를 기록해 둔다.
경로는 %UserProfile%\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt 이다.
기록의 예외도 있다. cmd를 통해 실행한 명령어인 경우 기록이 되지 않는다.
예를 들어보자 shell을 통해 cmd /c powershell ls란 명령어를 치면 기록이 되지 않는다.
'포렌식 > Analysis' 카테고리의 다른 글
최근 실행 흔적 찾기 (0) | 2018.12.19 |
---|---|
FileZilla 아티팩트 (0) | 2018.09.11 |
Discord 아티팩트 (0) | 2018.08.21 |
크롬, 웨일 로그인 데이터 (0) | 2018.05.11 |
브라우저 아티팩트 - 네이버 웨일 (0) | 2018.05.08 |
Comments