点开winex,如果不选法证界面,再次打开就没有forensic界面,先是通过自已的分析,通过跟踪文件,肯定是建立了一个文件或是通过写进注册表了内容,用
hook检测发现是创建了文件
c:\Documents and Settings\CNANTI\桌面\setup1\winhex.TMP 创建了
c:\Documents and Settings\CNANTI\桌面\setup1\WinHex cnanti.cfg 创建了
c:\Documents and Settings\CNANTI\桌面\setup1\indexcha.txt 创建了
c:\Documents and Settings\CNANTI\桌面\setup1\Recently Opened.dat 创建了