• XSS.stack #1 – первый литературный журнал от юзеров форума

Какой был публичный IP-адрес устройства с Windows 10?

tabac

CPU register
Пользователь
Регистрация
30.09.2018
Сообщения
1 610
Решения
1
Реакции
3 332
Иногда ставится вопрос о том какой публичный IP адрес использовался в системе.
Мы рассмотрим Windows 10. Благодаря "dosvc", Wan IP может остаться в *.etl файлах, которые относятся к работе службы оптимизации доставки (DoSvc):
это новый метод однорангового распространения в Windows 10. Клиенты Windows 10 могут получать контент с других устройств в своей локальной сети, которые уже загрузили обновления, или с одноранговых узлов через Интернет.

В зависимости от версии Windows 10 различные файлы журнала трассировки событий (ETL), созданные службой оптимизации доставки (DoSvc), хранятся здесь:

Версия ОСПуть по умолчаниюИмя файла
Win10 (1507)C:\Windows\Logs\dosvcdosvc.\d*.\d.etl
(e.g. dosvc.1377765.1.etl)
Win10 (1709/1803)C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\DeliveryOptimization\Logsdosvc.yyyyMMdd_HHmmss_\d*.etl
(e.g. dosvc.20181111_180339_399.etl)

Можно эти данные получить в удобоваримом виде при помощи: Get-DoSvcExternalIP.ps1 или ETLParser
ETLParser создаст два файла: "CASENAME_Parsed_ETL.csv", "CASENAME_ETL.sqlite".
CASENAME_ETL.sqlite из себя представляет набор данных (ниже PrtSC с введённым в поле Payload значением ExternalIpAddress) в данной информации мы и увидим публичный IP
CASENAME_ETL_sqlite.jpg


Также покажу как это выглядит при поиске в FTK
ELT_AccessData.jpg


Так же можно сделать запрос в запущенной ОС
Код:
Get-DeliveryOptimizationLog | Where-Object Message -Like "*ExternalIpAddress*"
в ответ получим такой вывод
PowerShellELT.jpg



Статья не моя (оригинал) & Sunnych
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх