이 영역을 누르면 첫 페이지로 이동
포렌식 & 개발 이야기 - Forensics & Development 블로그의 첫 페이지로 이동

포렌식 & 개발 이야기 - Forensics & Development

페이지 맨 위로 올라가기

포렌식 & 개발 이야기 - Forensics & Development

Pental - Forensics / iOS / Windows / Android / Kakaotalk / Telegram / Etc

[Forensics] Windows - 로그인 정보

  • 2020.03.26 21:47
  • Forensics/Digital Forensics Information
글 작성자: pental
wmic netlogin list /format:List
query user
qwinsta
klist sessions

C:\Windows\system32>wmic netlogin list /format:List
AccountExpires=
AuthorizationFlags=0
BadPasswordCount=0
Comment=
CountryCode=0
Description=Network login profile settings for  on DESKTOP-4K1BO95
Flags=66081
FullName=
HomeDirectory=
HomeDirectoryDrive=
LastLogoff=**************.******+***
LastLogon=20200326201400.000000+540
LogonHours=Sunday: No Limit -- Monday: No Limit -- Tuesday: No Limit -- Wednesday: No Limit -- Thursday: No Limit -- Friday: No Limit -- Saturday: No Limit
LogonServer=\\*
MaximumStorage=4294967295
Name=DESKTOP-4K1BO95\pental
NumberOfLogons=182
Parameters=
PasswordAge=00000057041040.000000:000
PasswordExpires=
PrimaryGroupId=513
Privileges=2
Profile=
ScriptPath=
SettingID=
UnitsPerWeek=168
UserComment=
UserId=1001
UserType=Normal Account
Workstations=

위에서 볼수 있듯이 마지막으로 로그인한 시간이 언제인지 알수 있으며,

로그인한 계정과, 유저 아이디 등을 알수 있다.


query user
C:\Windows\system32>query user
 사용자 이름           세션 이름          ID  상태    유휴 시간  로그온 시간
>pental                console             1  활성        none   2020-03-18 오후 12:06

query user 이란 명령어를 사용하면 사용자 이름, 세션 이름, ID, 상태, 유휴 시간, 로그온 시간에 대한 정보를 알 수 있다.


qwinsta
C:\Windows\system32>qwinsta
 세션 이름         사용자 이름              ID  상태    종류        장치
 services                                    0  디스크
>console           pental                    1  활성

qwinsta 명령어를 사용하면 세션 이름, 사용자 이름, ID, 상태, 종류, 장치에 대한 정보를 얻을 수 있다.


klist sessions
C:\Windows\system32>klist sessions

현재 로그온 ID는 0:0xb7163입니다.
[0] 세션 1 0:0xb718e DESKTOP-4K1BO95\pental NTLM:Interactive
[1] 세션 1 0:0xb7163 DESKTOP-4K1BO95\pental NTLM:Interactive
[2] 세션 0 0:0x3e5 NT AUTHORITY\LOCAL SERVICE Negotiate:Service
[3] 세션 1 0:0x13382 Window Manager\DWM-1 Negotiate:Interactive
[4] 세션 1 0:0x1335d Window Manager\DWM-1 Negotiate:Interactive
[5] 세션 0 0:0x3e4 WORKGROUP\DESKTOP-4K1BO95$ Negotiate:Service
[6] 세션 1 0:0xc4f2 Font Driver Host\UMFD-1 Negotiate:Interactive
[7] 세션 0 0:0xc4e4 Font Driver Host\UMFD-0 Negotiate:Interactive
[8] 세션 0 0:0xc1c0 \ NTLM:(0)
[9] 세션 0 0:0x3e7 WORKGROUP\DESKTOP-4K1BO95$ NTLM:(0)

klist sessions 명령어를 사용하면 현재 로그온 ID가 무엇인지 알수 있으며, 세션에 대한 정보를 알수 있다.

 

추가적인 문의나 오탈자는 pental@kakao.com 을 통해서 메일로 보내주시면 감사하겠습니다.

저작자표시 비영리

'Forensics > Digital Forensics Information' 카테고리의 다른 글

[Forensics] Windows - 방화벽 정보  (0) 2020.03.27
[Forensics] Windows - 유저와 관리자 정보 가져오기  (0) 2020.03.26
[Forensics] Windows - 시스템 정보 가져오기  (0) 2020.03.26
[Forensics] Windows Registry - USB 연결 흔적  (2) 2020.03.26
[Digital Forensics] "압수 수색"에 대해 알아보기  (0) 2019.11.24

댓글

이 글 공유하기

  • 구독하기

    구독하기

  • 카카오톡

    카카오톡

  • 라인

    라인

  • 트위터

    트위터

  • Facebook

    Facebook

  • 카카오스토리

    카카오스토리

  • 밴드

    밴드

  • 네이버 블로그

    네이버 블로그

  • Pocket

    Pocket

  • Evernote

    Evernote

다른 글

  • [Forensics] Windows - 유저와 관리자 정보 가져오기

    [Forensics] Windows - 유저와 관리자 정보 가져오기

    2020.03.26
  • [Forensics] Windows - 시스템 정보 가져오기

    [Forensics] Windows - 시스템 정보 가져오기

    2020.03.26
  • [Forensics] Windows Registry - USB 연결 흔적

    [Forensics] Windows Registry - USB 연결 흔적

    2020.03.26
  • [Digital Forensics] "압수 수색"에 대해 알아보기

    [Digital Forensics] "압수 수색"에 대해 알아보기

    2019.11.24
다른 글 더 둘러보기

정보

포렌식 & 개발 이야기 - Forensics & Development 블로그의 첫 페이지로 이동

포렌식 & 개발 이야기 - Forensics & Development

  • 포렌식 & 개발 이야기 - Forensics & Development의 첫 페이지로 이동

검색

메뉴

  • 홈
  • 태그
  • 미디어로그
  • 위치로그
  • 방명록

카테고리

  • Category (428) N
    • Forensics (103)
      • Magnet AXIOM (28)
      • Digital Forensics Informati.. (9)
      • Iphone Forensics (22)
      • DFC (7)
      • 디지털포렌식전문가2급 자격증 (10)
      • FTK ACE 자격증 (7)
    • 이것저것 (18)
      • Ubuntu (6)
      • 디스코드 봇 (4)
      • Volatility GUI (2)
    • CTF (32)
      • NEWSECU (14)
      • CTF-d (5)
      • Puzzel - Network Forensics (2)
      • Security Traps (2)
      • system32.kr (5)
      • HMCTF (4)
    • Programming (239) N
      • C (10)
      • Python (11)
      • 백준 (185) N
      • 프로그래머스 (32)
    • 그냥 개발 및 잡담 (16)
      • Docker (2)
      • Google Cloud (3)
      • OS 개발 (3)
    • Best of Best (20)

최근 글

인기 글

댓글

공지사항

아카이브

태그

  • 포렌식
  • 프로그래머스
  • 파이썬
  • axiom
  • 디지털포렌식
  • pental
  • 백준
  • Forensics
  • 전체 보기…

정보

pental의 포렌식 & 개발 이야기 - Forensics & Development

포렌식 & 개발 이야기 - Forensics & Development

pental

블로그 구독하기

  • 구독하기
  • RSS 피드

방문자

  • 전체 방문자
  • 오늘
  • 어제

티스토리

  • 티스토리 홈
  • 이 블로그 관리하기
  • 글쓰기
Powered by Tistory / Kakao. Copyright © pental.

티스토리툴바