项目情景: 公司怀疑某员工泄露了公司机密,第一阶段初始取证响应完成,现进行第二阶段取证,怀疑用户可能是通过方式进行的数据上传 现进行取证分析 步骤: 1、检查是否安装有工具:myuninstaller工具 2、web浏览记录检查:historyview 3、安装路径检查:百度云路径c:\user\用户名\appdata\roaming\baidu\baiduyunguanjia 4、注册表检查:hkcu-software-baidu 5、网络连接:netstat / tcpviewer 6、定位用户登录目录:C:\Users\用户名\AppData\Roaming\baidu\BaiduNetdisk\users 7、打开数据库文件,查看是否存在泄密数据:sqlitedatabase