관리 메뉴

CHIqueen

PowerShell HIstory 파워쉘 명령어 기록 본문

포렌식/Analysis

PowerShell HIstory 파워쉘 명령어 기록

CHIqueen 2018. 9. 8. 17:14

파워쉘은 따로 사용자가 입력했던 명령어를 기록해 둔다.


경로는 %UserProfile%\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt 이다.


기록의 예외도 있다. cmd를 통해 실행한 명령어인 경우 기록이 되지 않는다.

예를 들어보자 shell을 통해 cmd /c powershell ls란 명령어를 치면 기록이 되지 않는다.



'포렌식 > Analysis' 카테고리의 다른 글

최근 실행 흔적 찾기  (0) 2018.12.19
FileZilla 아티팩트  (0) 2018.09.11
Discord 아티팩트  (0) 2018.08.21
크롬, 웨일 로그인 데이터  (0) 2018.05.11
브라우저 아티팩트 - 네이버 웨일  (0) 2018.05.08
Comments