no image
USB Artifacts 관련 정리 - 150930
Practice Last Connection Time - Last Written time in registry key 마지막 연결 시간을 확인하기 위하여 직접 USB를 새로 연결해보았다. 그리고 근처 시간의 레지스트리 타임스탬프를 검색해본 결과 위와 같이 USB와 관련된 항목 3가지를 발견할 수가 있었다. 그리고 왼쪽 탭에서와 같이 마지막으로 쓰여진 시간이 일치한 것을 확인할 수가 있다. 따라서 조사할 PC의 해당 경로에서 해당 타임스탬프를 확인하면 마지막으로 USB를 연결한 시간이 언제인지를 확인할 수가 있을 것이다. 장치 연결 흔적 확인 - 이벤트 로그USB와 같은 장치를 연결하면 윈도우는 장치로부터 드라이버를 받아 설치하거나 이미 있다면 기존 드라이버를 로드시키고, 연결 해제 시 드라이버를 언로드 ..
2015.09.30
윈도우 아티팩트 요소
분석 요소(Analysis factors)파일 시스템 아티팩트(FileSystem Artifact)파일 시스템과 관련된 분석 내용은 사실, 디스크 및 파일 시스템 분석 과정에서 통합적으로 다루는 것이 옳다. 하지만 전통적으로 윈도우에서 가장 많이 사용하는 파일 시스템인 NTFS의 경우에는 파일 시스템 메타 데이터를 또다른 파일 형태로 관리하기에, 아티팩트 분석 시 같이 추출하여 분석하기에 용이하고, 시간 흐름에 따른 파일의 상태 등과 같은 정보를 제공하여 시스템 분석에 상당한 도움을 준다는 특징이 있다.따라서, 분석 대상 시스템의 파티션이 NTFS로 포멧되어 있다면, 반드시 관련 아티팩트를 수집하여 분석을 진행할 필요가 있다. 웹 아티팩트(Web Artifact)인터넷에 접속하기 위한 목적으로 사용되는 ..
2015.09.28
Jump List App ID
http://www.forensicswiki.org/wiki/List_of_Jump_List_IDs Application IDsAppIDApplication DescriptionDate AddedSource65009083bfa6a094(app launched via XPMode)8/22/2011Win4n6 List Serv469e4a7982cea4d4? (.job)8/22/2011Win4n6 List Servb0459de4674aab56(.vmcx)8/22/2011Win4n6 List Serv89b0d939f117f75cAdobe Acrobat 9 Pro Extended (32-bit)8/22/2011Microsoft Windows 7 Forum26717493b25aa6e1Adobe Dreamweaver..
2015.09.27
no image
ADS (Alternate Data Stream)
ADSADS란 Alternate Data Stream의 약자로 NTFS 구조에서는 다중의 데이터 스트림을 지원하는데, 이러한 데이터 스트림이 여러개라는 것은 파일이 하나 이상의 데이터를 담을수 있다는 것이다. 이를 이용하여 원하는 데이터를 다른 파일 안에 숨길 수가 있다. 아래의 그림을 보면 FAT 에서는 하나의 Data Stream만이 존재하지만 NTFS의 구조에는 Main Stream이 존재한다. 하지만 Main Stream 외에도 여러개의 Data Stream이 존재하는 것을 확인할 수가 있는데, 바로 이것이 Alternate Data Stream인 것이다.이러한 ADS를 사용하여 데이터를 은닉할 수가 있으며 은닉된 데이터느 일반 사용자가 알아차리기가 힘들기 때문에 악성코드를 넣는 등 악의적인 용도..
2015.09.17
PEB Struct
nt!_PEB +0x000 InheritedAddressSpace : UChar +0x001 ReadImageFileExecOptions : UChar +0x002 BeingDebugged : UChar +0x003 SpareBool : UChar +0x004 Mutant : Ptr32 Void +0x008 ImageBaseAddress : Ptr32 Void +0x00c Ldr : Ptr32 _PEB_LDR_DATA +0x010 ProcessParameters : Ptr32 _RTL_USER_PROCESS_PARAMETERS +0x014 SubSystemData : Ptr32 Void +0x018 ProcessHeap : Ptr32 Void +0x01c FastPebLock : Ptr32 _RTL_CR..
2015.09.15
KPROCESS struct
typedef struct _KPROCESS { DISPATCHER_HEADER Header; LIST_ENTRY ProfileListHead; ULONG DirectoryTableBase; ULONG Unused0; KGDTENTRY LdtDescriptor; KIDTENTRY Int21Descriptor; WORD IopmOffset; UCHAR Iopl; UCHAR Unused; ULONG ActiveProcessors; ULONG KernelTime; ULONG UserTime; LIST_ENTRY ReadyListHead; SINGLE_LIST_ENTRY SwapListEntry; PVOID VdmTrapcHandler; LIST_ENTRY ThreadListHead; ULONG ProcessL..
2015.09.14
EPROCESS struct
typedef struct _EPROCESS { KPROCESS Pcb; EX_PUSH_LOCK ProcessLock; LARGE_INTEGER CreateTime; LARGE_INTEGER ExitTime; EX_RUNDOWN_REF RundownProtect; PVOID UniqueProcessId; LIST_ENTRY ActiveProcessLinks; ULONG QuotaUsage[3]; ULONG QuotaPeak[3]; ULONG CommitCharge; ULONG PeakVirtualSize; ULONG VirtualSize; LIST_ENTRY SessionProcessLinks; PVOID DebugPort; union { PVOID ExceptionPortData; ULONG Excep..
2015.09.14





Practice Last Connection Time - Last Written time in registry key



 마지막 연결 시간을 확인하기 위하여 직접 USB를 새로 연결해보았다. 그리고 근처 시간의 레지스트리 타임스탬프를 검색해본 결과 위와 같이 USB와 관련된 항목 3가지를 발견할 수가 있었다. 그리고 왼쪽 탭에서와 같이 마지막으로 쓰여진 시간이 일치한 것을 확인할 수가 있다.

 따라서 조사할 PC의 해당 경로에서 해당 타임스탬프를 확인하면 마지막으로 USB를 연결한 시간이 언제인지를 확인할 수가 있을 것이다.


장치 연결 흔적 확인 - 이벤트 로그


USB와 같은 장치를 연결하면 윈도우는 장치로부터 드라이버를 받아 설치하거나 이미 있다면 기존 드라이버를 로드시키고, 연결 해제 시 드라이버를 언로드 시킨다. 이와 같은 드라이버 이벤트는 다음 로그 파일에 기록된다.

  • %SystemRoot%\System32\winevt\Logs\Microsoft-Windows-DriverFrameworks-UserMode%4Operational.evtx


Reference

해당 이벤트로그와 관련해서 더 자세하게 설명된 곳 : http://forensic-proof.com/archives/5945

http://mr-zero.tistory.com/103


'Forensic > Theory' 카테고리의 다른 글

Extract $MFT  (0) 2015.10.03
Practice USB Artifacts  (0) 2015.10.01
Project Spartan Forensic - Edge  (0) 2015.09.30
윈도우 아티팩트 요소  (0) 2015.09.28
LNK File ( Windows ShortCut)  (0) 2015.09.27

분석 요소(Analysis factors)


파일 시스템 아티팩트(FileSystem Artifact)

파일 시스템과 관련된 분석 내용은 사실, 디스크 및 파일 시스템 분석 과정에서 통합적으로 다루는 것이 옳다. 하지만 전통적으로 윈도우에서 가장 많이 사용하는 파일 시스템인 NTFS의 경우에는 파일 시스템 메타 데이터를 또다른 파일 형태로 관리하기에, 아티팩트 분석 시 같이 추출하여 분석하기에 용이하고, 시간 흐름에 따른 파일의 상태 등과 같은 정보를 제공하여 시스템 분석에 상당한 도움을 준다는 특징이 있다.

따라서, 분석 대상 시스템의 파티션이 NTFS로 포멧되어 있다면, 반드시 관련 아티팩트를 수집하여 분석을 진행할 필요가 있다.


웹 아티팩트(Web Artifact)

인터넷에 접속하기 위한 목적으로 사용되는 웹 브라우저는 문서작업, 게임과 더불어 PC의 일반적인 사용 목적이기도 하며, 사용자의 성향, 관심사를 파악할 수 있는 흔적을 많이 남기게 되므로 포렌식 조사시 매우 중요한 역할을 한다.

분석가는 주로 웹 히스토리, 웹 캐시, 웹 쿠키, 다운로드 파일 등을 통해 사용자의 웹 브라우저 사용 내역을 조사하게 된다. 또한 인터넷 익스플로러, 크롬, 사파리, 파이어폭스, 오페라가 5대 웹 브라우저로서 주 분석 대상이 되는데, 익스플로러를 제외한 브라우저는 비 윈도우 계열의 시스템이나 모바일 운영체제에서도 비슷한 형태로 흔적을 남기기 때문에, 분석 방법을 숙지해둘 경우 분석이 큰 도움이 될 것이다.

http://kali-km.tistory.com/entry/Web-Forensic


이벤트 로그(Event Log)

윈도우 이벤트 로그는 윈도우의 특정 동작(이벤트)에 관한 내용을 기록하여 보관하는 바이너리 로그 어플리케이션이다. 사용자의 행위보다는 시스템의 운용 상태를 알 수 있는 정보가 많이 포함되기 때문에, 부정 조사보다는 침해사고 대응에 조금 더 유용하다는 특징이 있지만, 운영체제 설정에 따라 사용자의 기본적인 시스템 운용까지도 파악할 수 있는 로그를 기록하기 때문에, 조사 시 꼭 살펴볼 필요가 있다.


프리패치 & 슈퍼패치(Prefetch & Super fetch)

%SystmRoot%\Prefetch\*.pf

프리패치는 원래 보조기억장치와 주기억장치의 I/O속도 차이에 따른 시스템 부하를 최대한 극복하고자 자주 사용되는 응용프로그램을 미리 메모리에 로드하기 위해 사용된 윈도우 시스템의 요소이다.

이러한 프리패치는, 본연의 역할을 충실히 수행하기 위해 실행파일에 대한 다양한 정보를 내부에 기록해 두고 있다는 특징이 있다. 디지털 포렌식 관점에서 실행파일의 사용 흔적을 조사할 때 프리패치에 기록된 내용은 반드시 살펴볼 필요가 있다.

http://kali-km.tistory.com/entry/Prefetch-Format


바로가기 숏컷(lnk, Shortcut) 

윈도우 바로가기 파일은 시스템 사용자가 편의를 위해서 사용하는 경우도 많지만, 운영체제가 자동 실행이나 최근 접근한 데이터에 관한 정보를 관리할 때에 사용하기도 한다.

바로가기 파일에는 링크 대상 파일에 관한 생성.접근.수정시간 정보 및 원본 위치 등에 관한 기록을 포함하고 있으므로, 정보 유출에 관한 조사나 시스템 사용에 관한 시간 관계를 정리할 때 유용하게 사용되는 경우가 많다.

http://kali-km.tistory.com/entry/LNK-File-Windows-ShortCut


점프 리스트(Jump list) 

%UserProfile%\AppData\Roaming\Microsoft\Windows\Recen\AutomaticDestinations  or CustomDestinations 

점프리스트는 Windows 7부터 추가된 기능으로 바로가기의 확장형이라고 볼 수 있기 때문에, 정보의 해석과 활용은 바로가기 링크 파일과 유사하다. 전용 포멧을 사용하는 .CustomDestinations파일과 컴파운드 파일 포맷을 사용하는 .automaticDestination-ms파일이 각각 존재하기 때문에, 전용 도구와 컴파운드 뷰어를 활용하여 분석이 가능하다.

바로가기 파일 분석 시 점프리스트가 존재한다면 반드시 교차 분석을 하도록 하자.

http://kali-km.tistory.com/entry/Jump-List


시스템 복원 지점(Restore point)

시스템 복원 지점은 안정적인 운영체제의 운용을 위해 주기적으로 시스템의 상태를 기록하여, 중대한 오류가 발생한 경우나 사용자가 원하는 경우 특정 시점으로 시스템의 상태를 돌리기 위해 사용된다.

짐작할 수 있는 바와 같이, 각 시점의 시스템의 상태를 기록하며, 각종 아티팩트나 주요 파일을 같이 저장해 두기 때문에, 과거 시점의 시스템 설정 상태 등을 조사할 때 매우 유용하게 사용된다.

다만, 그 크기가 크고 조사 대상의 내용이 비 효율적으로 많기 때문에 최후까지 분석이 미뤄지는 경우가 많다. 하지만 극한의 상황에서 많은 사건이 시스템 복원 지점에 있는 데이터에 의해 해결되기도 한다는 사실을 반드시 기억하고 활용토록 하자.


휴지통(Recycle)

휴지통에는 사용자가 임의로 삭제했거나 은닉을 목적으로 이동된 데이터가 존재한다. 고맙게도 윈도우 시스템은, 휴지통 폴더 내부에 간단한 형태로 삭제된 파일에 관한 정보를 기록한다. 이에 따라 삭제된 파일의 삭제 시점과 같은 중요 정보를 파악할 수도 있으며, 정보파일에 기록되지 않은 파일은 의도적인 은닉 파일이라고 간주할 수도 있다.


시스템 로그(Windows System Logs)

윈도우 시스템도 간단하게 축적해야할 정보는 텍스트 로그로 기록한다. 대부분, 운영체제 설치 시점부터 지속적으로 발생하는 여러 동작들을 기록하기 때문에 다른 아티팩트와 교차분석하여 결과의 신뢰도를 높일 수 있는 여지를 주기도 하며, 추가적인 정 역시 제공하는 측면이 있다. 따라서, 각 시스템 로그에서 기록하는 정보를 미리 파악해 둘 경우 분석에 큰 도움이 될 것이다.


시스템 임시파일(System Temp)

운영체제를 사용하다보면, 여러가지 이유에서 임시 파일이 생성되고 삭제되는 것이 반복된다. 이와 같은 임시파일의 흔적은, 이를 생성한 어플리케이션의 사용 기록을 입증할 수 있는 단서가 되기도 하며, 중요한 증거가 미처 삭제되지 않은 채 발견될 경우 조사에 큰 도움을 주기도 한다.

그 밖에도 임시폴더가 직접 접근되지는 않는 폴더라는 속성을 악용하여, 데이터를 은닉시키기 위한 목적으로 사용되기도 하는 등, 혹시 모르는 단서를 찾기 위해 임시폴더를 간단히 확인하는 작업을 진행할 필요가 있다. 


미리보기 썸네일(Thumnail)

 %UserProfile%\AppData\Local\Microsoft\Windows\Explore

썸네일은 윈도우 미디어 파일에 대한 미리보기 데이터베이스 파일을 의미한다. 윈도우에서는 그림 파일 등을 열지 않아도, 미리 간단히 내용을 확인할 수 있도록 미리보기 기능을 지원하는데, 이 때 보여지는 작은 그림파일은 특정 데이터베이스에 저장되어 관리된다.

중요한 것은, 원본 파일이 삭제되더라도 썸네일 데이터베이스 내부의 미리보기 파일은 삭제되지 않고 존재할 가능성이 크기 때문에, 원본 파일의 존재 가능성을 입증하는 등에 중요하게 활용될 수 있다.

http://kali-km.tistory.com/entry/Thumbnail-Forensics


윈도우 검색 데이터베이스(Windows search DB) 

윈도우 검색 데이터베이스는, 윈도우 검색에 사용하기 위한 색인 정보를 저장한다. 보통, 빠른 검색을 위해 색인한 결과를 저장하기 위해 사용되지만, 사용자의 기본 폴더나 이메일, 인터넷 히스토리 정보등이 기록되는 경우가 있기 때문에, 조사 시 간단하게나마 짚고 넘어갈 필요가 있는 아티팩트이다.


기타 아티팩트(etc.)

위에서 나열된 아티팩트 이외에도, 스티커 메모나 프린트 스풀링 파일 과 같은 정보들이 다양하게 시스템의 분석을 위해 사용될 수 있으며, 서두에서 설명한 바와 같이 시스템 아티팩트의 범위에는 제한이 없다. 

따라서 분석에 도움을 주는 모든 정보에 관련된 데이터는 시스템 아티팩트로 취급될 필요가 있다.

이와 같은 추가적인 아티팩트는 는 보통, 미리 알려진 아티팩트에서 얻은 키워드를 검색 을 수행하다가 추가적으로 발견되는 경우가 많으며, 이를 놓치지 않고 자신의 스킬셋에  포함해 두었다가 추후 분석에 활용하는 분석가가 진정 경쟁력 있는 분석가임을 잊지 말자.



Reference


http://portable-forensics.com/document.html

http://portable-forensics.blogspot.kr/2014/10/windows-artifact-analysis.html

'Forensic > Theory' 카테고리의 다른 글

USB Artifacts 관련 정리 - 150930  (0) 2015.09.30
Project Spartan Forensic - Edge  (0) 2015.09.30
LNK File ( Windows ShortCut)  (0) 2015.09.27
Jump List  (0) 2015.09.27
File System Tunneling  (0) 2015.09.23

Jump List App ID

Kail-KM
|2015. 9. 27. 14:28

http://www.forensicswiki.org/wiki/List_of_Jump_List_IDs


Application IDs

AppIDApplication DescriptionDate AddedSource
65009083bfa6a094(app launched via XPMode)8/22/2011Win4n6 List Serv
469e4a7982cea4d4? (.job)8/22/2011Win4n6 List Serv
b0459de4674aab56(.vmcx)8/22/2011Win4n6 List Serv
89b0d939f117f75cAdobe Acrobat 9 Pro Extended (32-bit)8/22/2011Microsoft Windows 7 Forum
26717493b25aa6e1Adobe Dreamweaver CS5 (32-bit)8/22/2011Microsoft Windows 7 Forum
e2a593822e01aed3Adobe Flash CS5 (32-bit)8/22/2011Microsoft Windows 7 Forum
c765823d986857baAdobe Illustrator CS5 (32-bit)8/22/2011Microsoft Windows 7 Forum
84f066768a22cc4fAdobe Photoshop CS5 (64-bit)8/22/2011Microsoft Windows 7 Forum
44a398496acc926dAdobe Premiere Pro CS5 (64-bit)8/22/2011Microsoft Windows 7 Forum
23646679aaccfae0Adobe Reader 9.8/22/2011Microsoft Windows 7 Forum
23646679aaccfae0Adobe Reader 9 x648/22/2011Win4n6 List Serv
d5c3931caad5f793Adobe Soundbooth CS5 (32-bit)8/22/2011Microsoft Windows 7 Forum
7e4dca80246863e3Control Panel (?)8/22/2011Win4n6 List Serv
5c450709f7ae4396Firefox 3.6.13 (32-bit)8/22/2011Microsoft Windows 7 Forum
bc03160ee1a59fc1Foxit PDF Reader 5.4.56/7/2013[ChadTilbury]
28c8b86deab549a1Internet Explorer 8 / 9 / 10 (32-bit)8/22/2011Microsoft Windows 7 Forum
5da8f997fd5f9428Internet Explorer x648/22/2011Win4n6 List Serv
83b03b46dcd30a0eiTunes 108/22/2011Win4n6 List Serv
271e609288e1210aMicrosoft Office Access 2010 x868/22/2011Win4n6 List Serv
cdf30b95c55fd785Microsoft Office Excel 20078/22/2011Win4n6 List Serv
9839aec31243a928Microsoft Office Excel 2010 x868/22/2011Microsoft Windows 7 Forum
6e855c85de07bc6aMicrosoft Office Excel 2010 x646/7/2013[ChadTilbury]
f0275e8685d95486Microsoft Office Excel 2013 x863/4/2015Russ Taylor
b8c29862d9f95832Microsoft Office InfoPath 2010 x868/22/2011Win4n6 List Serv
d64d36b238c843a3Microsoft Office InfoPath 2010 x868/22/2011Win4n6 List Serv
3094cdb43bf5e9c2Microsoft Office OneNote 2010 x868/22/2011Win4n6 List Serv
d38adec6953449baMicrosoft Office OneNote 2010 x646/7/2013[ChadTilbury]
be71009ff8bb02a2Microsoft Office Outlook x868/22/2011Win4n6 List Serv
5d6f13ed567aa2daMicrosoft Office Outlook 2010 x646/7/2013[ChadTilbury]
f5ac5390b9115fdbMicrosoft Office PowerPoint 20078/22/2011Win4n6 List Serv
9c7cc110ff56d1bdMicrosoft Office PowerPoint 2010 x868/22/2011Microsoft Windows 7 Forum
5f6e7bc0fb699772Microsoft Office PowerPoint 2010 x646/7/2013[ChadTilbury]
a8c43ef36da523b1Microsoft Office Word 2003 Pinned and Recent.8/22/2011Microsoft Windows 7 Forum
adecfb853d77462aMicrosoft Office Word 2007 Pinned and Recent.8/22/2011Microsoft Windows 7 Forum
a7bd71699cd38d1cMicrosoft Office Word 2010 x868/22/2011Microsoft Windows 7 Forum
44a3621b32122d64Microsoft Office Word 2010 x646/7/2013[ChadTilbury]
a4a5324453625195Microsoft Office Word 2013 x866/9/2014[BretABennett]
12dc1ea8e34b5a6Microsoft Paint 6.18/22/2011Win4n6 List Serv
e70d383b15687e37Notepad++ 5.6.8 (32-bit)8/22/2011Microsoft Windows 7 Forum
918e0ecb43d17e23Notepad (32-bit)8/22/2011Microsoft Windows 7 Forum
9b9cdc69c1c24e2bNotepad (64-bit)8/22/2011Microsoft Windows 7 Forum
c7a4093872176c74Paint Shop Pro Pinned and Recent.8/22/2011Microsoft Windows 7 Forum
c71ef2c372d322d7PGP Desktop 108/22/2011Win4n6 List Serv
431a5b43435cc60bPython (.pyc)8/22/2011Win4n6 List Serv
500b8c1d5302fc9cPython (.pyw)8/22/2011Win4n6 List Serv
1bc392b8e104a00eRemote Desktop8/22/2011Win4n6 List Serv
315e29a36e961336Roboform 7.86/7/2013[ChadTilbury]
17d3eb086439f0d7TrueCrypt 7.0a8/22/2011Win4n6 List Serv
50620fe75ee0093VMware Player 3.1.48/22/2011Win4n6 List Serv
8eafbd04ec8631ceVMware Workstation 9 x646/7/2013[ChadTilbury]
6728dd69a3088f97Windows Command Processor - cmd.exe (64-bit)8/22/2011Microsoft Windows 7 Forum
1b4dd67f29cb1962Windows Explorer Pinned and Recent.8/22/2011Microsoft Windows 7 Forum
f01b4d95cf55d32aWindows Explorer Windows 8.1.11/7/2014Russ Taylor
d7528034b5bd6f28Windows Live Mail Pinned and Recent.8/22/2011Microsoft Windows 7 Forum
b91050d8b077a4e8Windows Media Center x648/22/2011Win4n6 List Serv
43578521d78096c6Windows Media Player Classic Home Cinema 1.3 (32-bit)8/22/2011Microsoft Windows 7 Forum
74d7f43c1561fc1eWindows Media Player 12 (32-bit)8/22/2011Microsoft Windows 7 Forum
954ea5f70258b502Windows Script Host - wscript.exe (32-bit)8/22/2011Microsoft Windows 7 Forum
9f5c7755804b850aWindows Script Host - wscript.exe (64-bit)8/22/2011Microsoft Windows 7 Forum
b0459de4674aab56Windows Virtual PC - vmwindow.exe (32- and 64-bit)8/22/2011Microsoft Windows 7 Forum
469e4a7982cea4d4Windows Wordpad6/7/2013[ChadTilbury]
290532160612e071WinRar x648/22/2011Win4n6 List Serv
b74736c2bd8cc8a5WinZip8/23/2011Win4n6 List Serv
e36bfc8972e5ab1dXPS Viewer8/22/2011Win4n6 List Serv
2b53c4ddf69195fcZune x648/22/2011Win4n6 List Serv


Image/Document Viewers (32-bit)

AppIDApplication DescriptionDate AddedSource
f0468ce1ae57883dAdobe Reader 7.1.09/8/20114n6k Blog
c2d349a0e756411bAdobe Reader 8.1.29/8/20114n6k Blog
23646679aaccfae0Adobe Acrobat 9.4.09/8/20114n6k Blog
ee462c3b81abb6f6Adobe Reader X 10.1.09/8/20114n6k Blog
386a2f6aa7967f36EyeBrowse 2.79/8/20114n6k Blog
e31a6a8a7506f733Image AXS Pro 4.19/8/20114n6k Blog
b39c5f226977725dACDSee Pro 8.1.999/8/20114n6k Blog
59f56184c796cfd4ACDSee Photo Manager 10 (Build 219)9/8/20114n6k Blog
8bd5c6433ca967e9ACDSee Photo Manager 2009 (v11.0 Build 113)9/8/20114n6k Blog
d838aac097abece7ACDSee Photo Manager 12 (Build 344)9/8/20114n6k Blog
b3f13480c2785aePaint 6.1 (build 7601: SP1)9/8/20114n6k Blog
7cb0735d45243070CDisplay 1.8.1.09/8/20114n6k Blog
3594aab44bca414bWindows Photo Viewer9/8/20114n6k Blog
3edf100b207e2199digiKam 1.7.0 (KDE 4.4.4)9/8/20114n6k Blog
169b3be0bc43d592FastPictureViewer Professional 1.6 (Build 211)9/8/20114n6k Blog
e9a39dfba105ea23FastStone Image Viewer 4.69/8/20114n6k Blog
ef606b196796ebbHP MediaSmart Photo1/24/2012[Jimmy_Weg]
edc786643819316cHoneyView3 #58349/8/20114n6k Blog
76689ff502a1fd9eImagine Image and Animation Viewer 1.0.79/8/20114n6k Blog
2519133d6d830f7eIMatch 3.6.0.1139/8/20114n6k Blog
1110d9896dceddb3imgSeek 0.8.59/8/20114n6k Blog
c634153e7f5fce9cIrfanView 3.10 / 4.309/8/20114n6k Blog
ea83017cdd24374dIrfanView Thumbnails9/8/20114n6k Blog
3917dd550d7df9a8Konvertor 4.06 (Build 10)9/8/20114n6k Blog
2fa14c7753239e4cPaint.NET 2.72 / 3.5.8.4081.245809/8/20114n6k Blog
d33ecf70f0b74a77Picasa 2.2.0 (Build 28.08, 0)9/8/20114n6k Blog
b17d3d0c9ca7e29Picasa 3.8.0 (Build 117.43, 0)9/8/20114n6k Blog
Embedded in IEPrizm Viewer9/8/20114n6k Blog
depends on LocationScientific and Technical Document Viewer 1.6.2 Portable (STDU)9/8/20114n6k Blog
c5c24a503b1727dfXnView 1.98.2 Small / 1.98.2 Standard9/8/20114n6k Blog
497b42680f564128Zoner PhotoStudio 13 (Build 7)9/8/20114n6k Blog


Internet Browsers (32-bit)

AppIDApplication DescriptionDate AddedSource
5d696d521de238c3Chrome 9.0.597.84 / 12.0.742.100 / 13.0.785.215 / 269/8/20114n6k Blog
cfb56c56fa0f0a54Mozilla 0.9.99/8/20114n6k Blog
5c450709f7ae4396Firefox 1.0 / 2.0 / 3.09/8/20114n6k Blog
5df4765359170e26Firefox 4.0.19/8/20114n6k Blog
1eb796d87c32eff9Firefox 5.09/8/20114n6k Blog
1461132e553e2e6cFirefox 6.09/8/20114n6k Blog
28c8b86deab549a1Internet Explorer 8 / 99/8/20114n6k Blog
16ec093b8f51508fOpera 8.54 build 7730 / 9.64 build 10487 / 11.50 build 10749/8/20114n6k Blog
8a1c1c7c389a5320Safari 3.2.3 (525.29)9/8/20114n6k Blog
1da3c90a72bf5527Safari 4.0.5 (531.22.7) / 5.1 (7534.50)9/8/20114n6k Blog


File Sharing/P2P (32-bit)

AppIDApplication DescriptionDate AddedSource
e0f7a40340179171imule 1.4.5 (rev. 749)9/15/20114n6k Blog
installs to .exe locAirDC++ 2.109/15/20114n6k Blog
76f6f1bd18c19698aMule 2.2.69/15/20114n6k Blog
cb5250eaef7e3213ApexDC++ 1.4.3.9579/15/20114n6k Blog
bfc1d76f16fa778fAres (Galaxy) 1.8.4 / 1.9.8 / 2.1.0 / 2.1.7.30419/15/20114n6k Blog
(portable)Azureus 0.9.0 (portable)9/15/20114n6k Blog
accca100973ef8dcAzureus 2.0.8.49/15/20114n6k Blog
ccb36ff8a8c03b4bAzureus 2.5.0.4 / Vuze 3.0.5.09/15/20114n6k Blog
558c5bd9f906860aBearShare Lite 5.2.5.19/15/20114n6k Blog
e1d47cb031dafb9fBearShare 6.0.0.22717 / 8.1.0.70928 / 10.0.0.1123809/15/20114n6k Blog
(portable)BitComet 0.39 (portable)9/15/20114n6k Blog
a31ec95fdd5f350fBitComet 0.49 / 0.59 / 0.69 / 0.79 / 0.89 / 0.99 / 1.07 / 1.289/15/20114n6k Blog
bcd7ba75303acbcfBitLord 1.19/15/20114n6k Blog
1434d6d62d64857dBitLord 1.2.0-669/15/20114n6k Blog
e73d9f534ed5618aBitSpirit 1.2.0.228 / 2.0 / 2.6.3.168 / 2.7.2.239 / 2.8.0.072 / 3.1.0.077 / 3.6.0.5509/15/20114n6k Blog
c9374251edb4c1a8BitTornado T-0.3.179/15/20114n6k Blog
2d61cccb4338dfc8BitTorrent 5.0.0 / 6.0.0 / 7.2.1 (Build 25548)9/15/20114n6k Blog
ba3a45f7fd2583e1Blubster 3.1.19/15/20114n6k Blog
4a7e4f6a181d3d08broolzShare9/15/20114n6k Blog
f001ea668c0aa916Cabos 0.8.29/15/20114n6k Blog
(portable)CzDC 0.699 (portable)9/15/20114n6k Blog
(portable)Datawire 1.3 (portable)9/15/20114n6k Blog
(portable)DC++ 0.181 (portable)9/15/20114n6k Blog
560d789a6a42ad5aDC++ 0.261 / 0.698 / 0.782 (r2402.1)9/15/20114n6k Blog
4aa2a5710da3efe0DCSharpHub 2.0.09/15/20114n6k Blog
2db8e25112ab4453Deluge 1.3.39/15/20114n6k Blog
5b186fc4a0b40504Dtella 1.2.5 (Purdue network only)9/15/20114n6k Blog
2437d4d14b056114EiskaltDC++ 2.2.39/15/20114n6k Blog
b3016b8da2077262eMule 0.50a9/15/20114n6k Blog
cbbe886eca4bfc2dExoSee 1.0.09/15/20114n6k Blog
9ad1ec169bf2da7fFlylinkDC++ r405 (Build 7358)9/15/20114n6k Blog
4dd48f858b1a6ba7Free Download Manager 3.0 (Build 852)9/15/20114n6k Blog
(portable)Freenet (default install dir is C:\Users\$user\...)9/15/20114n6k Blog
(portable)Frost 2011-03-05 (portable)9/15/20114n6k Blog
f214ca2dd40c59c1FrostWire 4.20.99/15/20114n6k Blog
73ce3745a843c0a4FrostWire 5.1.49/15/20114n6k Blog
98b0ef1c84088fulDC 6.789/15/20114n6k Blog
e6ea77a1d4553872Gnucleus 1.8.6.09/15/20114n6k Blog
ed49e1e6ccdba2f5GNUnet 0.8.1a9/15/20114n6k Blog
cc4b36fbfb69a757gtk-gnutella 0.979/15/20114n6k Blog
a746f9625f7695e8HeXHub 5.079/15/20114n6k Blog
223bf0f360c6fea5I2P 0.8.8 (restartable)9/15/20114n6k Blog
2ff9dc8fb7e11f39I2P 0.8.8 (no window)9/15/20114n6k Blog
????????????????[i2p] i2phex 3.2.0.103.09/15/20114n6k Blog
f1a4c04eebef2906[i2p] Robert 0.0.29 Preferences9/15/20114n6k Blog
????????????????[i2p] Rufus 0.0.49/15/20114n6k Blog
c8e4c10e5460b00ciMesh 6.5.0.168989/15/20114n6k Blog
f61b65550a84027eiMesh 11.0.0.1123519/15/20114n6k Blog
d460280b17628695Java Binary9/15/20114n6k Blog
(portable)Jucy DC 0.85.0.201008281346 (portable)9/15/20114n6k Blog
784182360de0c5b6Kazaa Lite 1.7.19/15/20114n6k Blog
a75b276f6e72cf2aKazaa Lite Tools K++ 2.7.09/15/20114n6k Blog
ba132e702c0147efKCeasy 0.19-rc19/15/20114n6k Blog
a8df13a46d66f6b5Kommute (Calypso) 0.249/15/20114n6k Blog
(portable)LamaHub 0.0.5.5 (portable)9/15/20114n6k Blog
c5ef839d8d1c76f4LimeWire 5.2.139/15/20114n6k Blog
977a5d147aa093f4Lphant 3.519/15/20114n6k Blog
96252daff039437aLphant 7.0.0.1123519/15/20114n6k Blog
e76a4ef13fbf2bb1Manolito 3.1.19/15/20114n6k Blog
99c15cf3e6d52b61mldonkey 3.1.09/15/20114n6k Blog
ff224628f0e8103cMorpheus 3.0.3.69/15/20114n6k Blog
(portable)MUTE File Sharing 0.5.1 (portable)9/15/20114n6k Blog
See Java BinaryNodezilla Agent 0.5.15 - built in Java9/15/20114n6k Blog
(portable)Perfect Dark 0.883 / 0.940 / 1.06 / 1.07 (all portable)9/15/20114n6k Blog
See Java BinaryPhex 3.4.2 (Build 116) - built in Java9/15/20114n6k Blog
792699a1373f1386Piolet 3.1.19/15/20114n6k Blog
ca1eb46544793057RetroShare 0.5.2a (Build 4550)9/15/20114n6k Blog
3cf13d83b0bd3867RevConnect 0.674p (based on DC++)9/15/20114n6k Blog
(portable)PtokaX DC Hub 0.4.1.2 (portable)9/15/20114n6k Blog
(portable)RSX++ 1.21 (portable)9/15/20114n6k Blog
5e01ecaf82f7d8eScour Exchange 0.0.0.2289/15/20114n6k Blog
(portable)StrongDC++ 2.42 (portable)9/15/20114n6k Blog
(portable)TkDC++ 1.3 (portable)9/15/20114n6k Blog
5d7b4175afdcc260Shareaza 2.0.0.09/15/20114n6k Blog
b48ce76eda60b97Shareaza 8.0.0.1123009/15/20114n6k Blog
23f08dab0f6aaf30SoMud 1.3.39/15/20114n6k Blog
135df2a440abe9bbSoulSeek 156c9/15/20114n6k Blog
ecd21b58c2f65a2fStealthNet 0.8.7.99/15/20114n6k Blog
5ea2a50c7979fbdcTrustyFiles 3.1.0.229/15/20114n6k Blog
(portable)uTorrent 1.1.1-dev (Build 110) / 1.3.0 / 1.5.0 (all portable)9/15/20114n6k Blog
cd8cafb0fb6afdabuTorrent 1.7.7 (Build 8179) / 1.8.5 / 2.0 / 2.21 (Build 25113) / 3.0 (Build 25583)9/15/20114n6k Blog
a75b276f6e72cf2aWinMX 3.539/15/20114n6k Blog
490c000889535727WinMX 4.9.3.09/15/20114n6k Blog
(portable)Winny 2.0b7.1 - all languages (portable)9/15/20114n6k Blog
(portable)xHub 0.2.6.7 (portable)9/15/20114n6k Blog
(portable)YnHub 1.036.152 (portable)9/15/20114n6k Blog
ac3a63b839ac9d3aVuze 4.6.0.49/15/20114n6k Blog


FTP (32-bit)

AppIDApplication DescriptionDate AddedSource
d28ee773b2cea9b23D-FTP 9.0 build 79/15/20114n6k Blog
cd2acd4089508507AbsoluteTelnet 9.18 Lite9/15/20114n6k Blog
e6ef42224b845020ALFTP 5.20.0.49/15/20114n6k Blog
9e0b3f677a26bbc4BitKinex 3.2.39/15/20114n6k Blog
4cdf7858c6673f4bBullet Proof FTP 1.269/15/20114n6k Blog
714b179e552596dfBullet Proof FTP 2.4.0 (Build 31)9/15/20114n6k Blog
20ef367747c22564Bullet Proof FTP 2010.75.0.759/15/20114n6k Blog
44a50e6c87bc012Classic FTP Plus 2.159/15/20114n6k Blog
4fceec8e021ac978CoffeeCup Free FTP 3.5.0.09/15/20114n6k Blog
8deb27dfa31c5c2aCoffeeCup Free FTP 4.4 (Build 1904)9/15/20114n6k Blog
49b5edbd92d8cd58FTP Commander 8.029/15/20114n6k Blog
6a316aa67a46820bCore FTP LE 1.3c (Build 1437) / 2.2 (Build 1689)9/15/20114n6k Blog
be4875bb3e0c158fCrossFTP 1.75a9/15/20114n6k Blog
c04f69101c131440CuteFTP 5.0 (Build 50.6.10.2)9/15/20114n6k Blog
a79a7ce3c45d781CuteFTP 7.1 (Build 06.06.2005.1)9/15/20114n6k Blog
59e86071b87ac1c3CuteFTP 8.3 (Build 8.3.4.0007)9/15/20114n6k Blog
d8081f151f4bd8a5CuteFTP 8.3 Lite (Build 8.3.4.0007)9/15/20114n6k Blog
3198e37206f28dc7CuteFTP 8.3 Professional (Build 8.3.4.0007)9/15/20114n6k Blog
f82607a219af2999Cyberduck 4.1.2 (Build 8999)9/15/20114n6k Blog
fa7144034d7d083dDirectory Opus 10.0.2.0.4269 (JL tasks supported)9/15/20114n6k Blog
f91fd0c57c4fe449ExpanDrive 2.1.09/15/20114n6k Blog
8f852307189803b8Far Manager 2.0.18079/15/20114n6k Blog
226400522157fe8bFileZilla Server 0.9.39 beta9/15/20114n6k Blog
a1d19afe5a80f80FileZilla 2.2.329/15/20114n6k Blog
e107946bb682ce47FileZilla 3.5.19/15/20114n6k Blog
b7cb1d1c1991accfFlashFXP 4.0.0 (Build 1548)9/15/20114n6k Blog
8628e76fd9020e81Fling File Transfer Plus 2.249/15/20114n6k Blog
27da120d7e75cf1fpbFTPClient 6.19/15/20114n6k Blog
f64de962764b9b0fFTPRush 1.1.3 / 2.159/15/20114n6k Blog
10f5a20c21466e85FTP Voyager 15.2.0.179/15/20114n6k Blog
7937df3c65790919FTP Explorer 10.5.19 (Build 001)9/15/20114n6k Blog
9560577fd87cf573LeechFTP 1.3 (Build 207)9/15/20114n6k Blog
fc999f29bc5c3560Robo-FTP 3.7.99/15/20114n6k Blog
c99ddde925d26df3Robo-FTP 3.7.9 CronMaker9/15/20114n6k Blog
4b632cf2ceceac35Robo-FTP Server 3.2.59/15/20114n6k Blog
3a5148bf2288a434Secure FTP 2.6.1 (Build 20101209.1254)9/15/20114n6k Blog
435a2f986b404eb7SmartFTP 4.0.1214.09/15/20114n6k Blog
explorer integratedSwish9/15/20114n6k Blog
e42a8e0f4d9b8dcfSysax FTP Automation 5.159/15/20114n6k Blog
b8c13a5dd8c455a2Titan FTP Server 8.40 (Build 1338)9/15/20114n6k Blog
7904145af324576eTotal Commander 7.56a (Build 16.12.2010)9/15/20114n6k Blog
79370f660ab51725UploadFTP 2.0.1.09/15/20114n6k Blog
6a8b377d0f5cb666WinSCP 2.3.0 (Build 146)9/15/20114n6k Blog
9a3bdae86d5576eeWinSCP 3.2.1 (Build 174) / 3.8.0 (Build 312)9/15/20114n6k Blog
6bb54d82fa42128dWinSCP 4.3.4 (Build 1428)9/15/20114n6k Blog
b6267f3fcb700b60WiseFTP 4.1.09/15/20114n6k Blog
a581b8002a6eb671WiseFTP 5.5.99/15/20114n6k Blog
2544ff74641b639dWiseFTP 6.1.59/15/20114n6k Blog
c54b96f328bdc28dWiseFTP 7.3.09/15/20114n6k Blog
Web-basedWS_FTP9/15/20114n6k Blog


IRC (32-bit)

AppIDApplication DescriptionDate AddedSource
b223c3ffbc0a7a42Bersirc 2.2.149/15/20114n6k Blog
c01d68e40226892bClicksAndWhistles 2.7.1469/15/20114n6k Blog
ac8920ed05001800DMDirc 0.6.5 (Profile store: C:\Users\$user\AppData\Roaming\DMDirc\)9/15/20114n6k Blog
d3530c5294441522HydraIRC 0.3.1659/15/20114n6k Blog
8904a5fd2d98b546IceChat 7.70 201010319/15/20114n6k Blog
6b3a5ce7ad4af9e4IceChat 9 RC29/15/20114n6k Blog
fa496fe13dd62edfKVIrc 3.4.2.1 / 4.0.49/15/20114n6k Blog
65f7dd884b016ab2LimeChat 2.399/15/20114n6k Blog
19ccee0274976da8mIRC 4.72 / 5.619/15/20114n6k Blog
ae069d21df1c57dfmIRC 6.35 / 7.199/15/20114n6k Blog
e30bbea3e1642660Neebly 1.0.49/15/20114n6k Blog
54c803dfc87b52baNettalk 6.7.129/15/20114n6k Blog
dd658a07478b46c2PIRCH98 1.0.1.11909/15/20114n6k Blog
(portable)Quassel IRC 0.7.1 (portable)9/15/20114n6k Blog
6fee01bd55a634feSmuxi 0.8.0.09/15/20114n6k Blog
2a5a615382a84729X-Chat 2 2.8.6-29/15/20114n6k Blog


IM/Communications (32-bit)

AppIDApplication DescriptionDate AddedSource
b3965c840bf28ef4AIM 4.8.26169/15/20114n6k Blog
1b29f0dc90366bbAIM 5.9.38579/15/20114n6k Blog
27ececd8d89b6767AIM 6.2.14.2 / 6.5.3.12 / 6.9.17.29/15/20114n6k Blog
6f647f9488d7aAIM 7.5.11.9 (custom AppID + JL support)9/15/20114n6k Blog
ca942805559495e9aMSN 0.98.49/15/20114n6k Blog
c6f7b5bf1b9675e4BitWise IM 1.7.3a9/15/20114n6k Blog
fb1f39d1f230480aBopup Messenger 5.6.2.9178 (all languages: en;du;fr;ger;rus;es)9/15/20114n6k Blog
dc64de6c91c18300Brosix Communicator 3.1.3 (Build 110719 nid 1)9/15/20114n6k Blog
f09b920bfb781142Camfrog 4.0.47 / 5.5.0 / 6.1 (build 146) (JL support)9/15/20114n6k Blog
ebd8c95d87f25154Carrier 2.5.59/15/20114n6k Blog
(portable)Coccinella Messenger 0.96.20 (portable)9/15/20114n6k Blog
30d23723bdd5d908Digsby (Build 30140) (JL support)9/15/20114n6k Blog
728008617bc3e34beM Client 3.0.10206.09/15/20114n6k Blog
689319b6547cda85emesene 2.11.79/15/20114n6k Blog
454ef7dca3bb16b2Exodus 0.10.0.09/15/20114n6k Blog
cca6383a507bac64Gadu-Gadu 10.5.2.131649/15/20114n6k Blog
4278d3dc044fc88aGaim 1.5.09/15/20114n6k Blog
777483d3cdac1727Gajim 0.14.49/15/20114n6k Blog
6aa18a60024620aeGCN 2.9.19/15/20114n6k Blog
3f2cd46691bbee90GOIM 1.1.09/15/20114n6k Blog
73c6a317412687c2Google Talk 1.0.0.1049/15/20114n6k Blog
b0236d03c0627ac4ICQ 5.1 / ICQLite Build 10689/15/20114n6k Blog
a5db18f617e28a51ICQ 6.5 (Build 2024)9/15/20114n6k Blog
2417caa1f2a881d4ICQ 7.6 (Build 5617)9/15/20114n6k Blog
recognized VMinSpeak 7.2.0.5409/15/20114n6k Blog
989d7545c2b2e7b2IMVU 465.8.0.09/15/20114n6k Blog
a3e0d98f5653b539Instantbird 1.0 (20110623121653) (JL support)9/15/20114n6k Blog
bcc705f705d8132bInstan-t 5.2 (Build 2824)9/15/20114n6k Blog
6059df4b02360afKadu 0.10.0 / 0.6.5.59/15/20114n6k Blog
c312e260e424ae76Mail.Ru Agent 5.8 (JL support)9/15/20114n6k Blog
22cefa022402327dMeca Messenger 5.3.0.529/15/20114n6k Blog
(portable)Mercury Messenger (portable)9/15/20114n6k Blog
86b804f7a28a3c17Miranda IM 0.6.8 / 0.7.6 / 0.8.27 / 0.9.9 / 0.9.29 (ANSI + Unicode)9/15/20114n6k Blog
b868d9201b866d96Microsoft Lync 4.0.7577.09/15/20114n6k Blog
8c816c711d66a6b5MSN Messenger 6.2.0137 / 7.0.08209/15/20114n6k Blog
(portable)MSNPSharp (portable)9/15/20114n6k Blog
2d1658d5dc3cbe2dMySpaceIM 1.0.823.0 Beta9/15/20114n6k Blog
bf9ae1f46bd9c491Nimbuzz 2.0.0 (rev 6266)9/15/20114n6k Blog
fb7ca8059b8f2123ooVoo 3.0.7.219/15/20114n6k Blog
efb08d4e11e21ecePaltalk Messenger 10.0 (Build 409)9/15/20114n6k Blog
4f24a7b84a7de5a6Palringo 2.6.3 (r45983)9/15/20114n6k Blog
e93dbdcede8623f2Pandion 2.6.1069/15/20114n6k Blog
aedd2de3901a77f4Pidgin 2.0.0 / 2.10.0 / 2.7.39/15/20114n6k Blog
c5236fd5824c9545PLAYXPERT 1.0.140.28229/15/20114n6k Blog
dee18f19c7e3a2ecPopNote 5.219/15/20114n6k Blog
1a60b1067913516aPsi 0.149/15/20114n6k Blog
e0532b20aa26a0c9QQ International 1.1 (2042)9/15/20114n6k Blog
3c0022d9de573095QuteCom 2.29/15/20114n6k Blog
93b18adf1d948fa3qutIM 0.29/15/20114n6k Blog
e0246018261a9cccqutIM 0.2.80.09/15/20114n6k Blog
2aa756186e21b320RealTimeQuery 3.29/15/20114n6k Blog
521a29e5d22c13b4Skype 1.4.0.84 / 2.5.0.154 / 3.8.0.139 / 4.2.0.187 / Skype 5.3.0.120 / 5.5.0.115 / 5.5.32.1179/15/20114n6k Blog
70b52cf73249257Sococo 1.5.0.22749/15/20114n6k Blog
d41746b133d17456Tkabber 0.11.19/15/20114n6k Blog
c8aa3eaee3d4343dTrillian 0.74 / 3.1 / 4.2.0.25 / 5.0.0.35 (JL support)9/15/20114n6k Blog
d7d647c92cd5d1e6uTalk 2.6.4 r476929/15/20114n6k Blog
36c36598b08891bfVovox 2.5.3.42509/15/20114n6k Blog
884fd37e05659f3aVZOchat 6.3.59/15/20114n6k Blog
3461e4d1eb393c9cWTW 0.8.18.2852 / 0.8.19.29409/15/20114n6k Blog
f2cb1c38ab948f58X-Chat 1.8.10 / 2.6.9 / 2.8.99/15/20114n6k Blog
4e0ac37db19cba15Xfire 1.138 (Build 44507)9/15/20114n6k Blog
da7e8de5b8273a0fYahoo Messenger 5.0.0.1226 / 6.0.0.19229/15/20114n6k Blog
62dba7fb39bb0adcYahoo Messenger 7.5.0.647 / 8.1.0.421 / 9.0.0.2162 / 10.0.0.12709/15/20114n6k Blog
fb230a9fe81e71a8Yahoo Messenger 11.0.0.2014-us9/15/20114n6k Blog
b06a975b62567622Windows Live Messenger 8.5.1235.0517 BETA9/15/20114n6k Blog
bd249197a6faeff2Windows Live Messenger 20119/15/20114n6k Blog


Media Players (32-bit)

AppIDApplication DescriptionDate AddedSource
d22ad6d9d20e6857ALLPlayer 4.79/8/20114n6k Blog
7494a606a9eef18eCrystal Player 1.989/8/20114n6k Blog
1cffbe973a437c74DSPlayer 0.889 Lite9/8/20114n6k Blog
817bb211c92fd254GOM Player 2.0.12.3375 / 2.1.28.50399/8/20114n6k Blog
6bc3383cb68a3e37iTunes 7.6.0.29 / 8.0.0.359/8/20114n6k Blog
83b03b46dcd30a0eiTunes 9.0.0.70 / 9.2.1.5 / 10.4.1.10 (begin custom 'Tasks' JL capability)9/8/20114n6k Blog
fe5e840511621941JetAudio 5.1.9.3018 Basic / 6.2.5.8220 Basic / 7.0.0 Basic / 8.0.16.2000 Basic9/8/20114n6k Blog
a777ad264b54ababJetVideo 8.0.2.200 Basic9/8/20114n6k Blog
3c93a049a30e25e6J. River Media Center 16.0.1499/8/20114n6k Blog
4a49906d074a3ad3Media Go 1.8 (Build 121)9/8/20114n6k Blog
1cf97c38a5881255MediaPortal 1.1.39/8/20114n6k Blog
Depends on locationMedia Player Classic 6.4.8.9 (is portable)9/8/20114n6k Blog
Depends on locationMedia Player Classic - Home Cinema 1.5.2.3456 (default install is \Users\user\ dir, so dynamic)9/8/20114n6k Blog
62bff50b969c2575Quintessential Media Player 5.0 (Build 121) - also usage stats (times used, tracks played, total time used)9/8/20114n6k Blog
b50ee40805bd280fQuickTime Alternative 1.9.5 (Media Player Classic 6.4.9.1)9/8/20114n6k Blog
ae3f2acd395b622eQuickTime Player 6.5.1 / 7.0.3 / 7.5.5 (Build 249.13)9/8/20114n6k Blog
7593af37134fd767RealPlayer 6.0.6.99 / 7 / 8 / 10.59/8/20114n6k Blog
37392221756de927RealPlayer SP 129/8/20114n6k Blog
f92e607f9de02413RealPlayer 14.0.6.6669/8/20114n6k Blog
6e9d40a4c63bb562Real Player Alternative 1.25 (Media Player Classic 6.4.8.2 / 6.4.9.0)9/8/20114n6k Blog
c91d08dcfc39a506SM Player 0.6.9 r34479/8/20114n6k Blog
e40cb5a291ad1a5bSongbird 1.9.3 (Build 1959)9/8/20114n6k Blog
4d8bdacf5265a04fThe KMPlayer 2.9.4.14349/8/20114n6k Blog
4acae695c73a28c7VLC 0.3.0 / 0.4.69/8/20114n6k Blog
9fda41b86ddcf1dbVLC 0.5.3 / 0.8.6i / 0.9.7 / 1.1.119/8/20114n6k Blog
e6ee34ac9913c0a9VLC 0.6.29/8/20114n6k Blog
cbeb786f0132005dVLC 0.7.29/8/20114n6k Blog
f674c3a77cfe39d0Winamp 2.95 / 5.1 / 5.6219/8/20114n6k Blog
90e5e8b21d7e7924Winamp 3.0d (Build 488)9/8/20114n6k Blog
74d7f43c1561fc1eWindows Media Player 12.0.7601.175149/8/20114n6k Blog


System Cleaners (32-bit)

AppIDApplication DescriptionDate AddedSource
ed7a5cc3cca8d52aCCleaner 1.32.345 / 1.41.544 / 2.36.1233 / 3.10.15259/8/20114n6k Blog
eb7e629258d326a1WindowWasher 6.6.1.189/8/20114n6k Blog


Usenet Newsreaders (32-bit)

AppIDApplication DescriptionDate AddedSource
ace8715529916d3140tude Dialog 2.0.15.1 (Beta 38)9/15/20114n6k Blog
cc76755e0f925ce6AllPicturez 1.29/15/20114n6k Blog
36f6bc3efe1d99e0Alt.Binz 0.25.0 (Build 27.09.2007)9/15/20114n6k Blog
d53b52fb65bde78cAndroid Newsgroup Downloader 6.29/15/20114n6k Blog
c845f3a6022d647cAnother File 2.03 (Build 2/7/2004)9/15/20114n6k Blog
780732558f827a42AutoPix 5.3.39/15/20114n6k Blog
baea31eacd87186bBinaryBoy 1.97 (Build 55)9/15/20114n6k Blog
eab25958dbddbaa4Binary News Reaper 2 (Beta 0.14.7.448)9/15/20114n6k Blog
bf483b423ebbd327Binary Vortex 5.09/15/20114n6k Blog
36801066f71b73c5Binbot 2.09/15/20114n6k Blog
13eb0e5d9a49eaefBinjet 3.0.29/15/20114n6k Blog
8172865a9d5185cbBinreader 1.0 (Beta 1)9/15/20114n6k Blog
6224453d9701a612BinTube 3.7.1.0 (requires VLC 10.5!)9/15/20114n6k Blog
cf6379a9a987366eDigibin 1.319/15/20114n6k Blog
43886ba3395acdccEasy Post 3.09/15/20114n6k Blog
cfab0ec14b6f953Express NewsPictures 2.41 (Build 08.05.07.0)9/15/20114n6k Blog
7526de4a8b5914d9Forte Agent 6.00 (Build 32.1186)9/15/20114n6k Blog
c02baf50d02056fcFotoVac 1.09/15/20114n6k Blog
3ed70ef3495535f7Gravity 3.0.49/15/20114n6k Blog
86781fe8437db23eMessenger Pro 2.66.6.33539/15/20114n6k Blog
f920768fe275f7f4Grabit 1.5.3 Beta (Build 909) / 1.6.2 (Build 940) / 1.7.2 Beta 4 (Build 997)9/15/20114n6k Blog
9f03ae476ad461faGroupsAloud 1.09/15/20114n6k Blog
d0261ed6e16b200bNews File Grabber 4.6.0.49/15/20114n6k Blog
8211531a7918b389Newsbin Pro 6.00 (Build 1019) (JL support)9/15/20114n6k Blog
d1fc019238236806Newsgroup Commander Pro 9.059/15/20114n6k Blog
186b5ccada1d986bNewsGrabber 3.0.369/15/20114n6k Blog
4d72cfa1d0a67418Newsgroup Image Collector9/15/20114n6k Blog
92f1d5db021cd876NewsLeecher 4.0 / 5.0 Beta 69/15/20114n6k Blog
d7666c416cba240cNewsMan Pro 3.0.5.29/15/20114n6k Blog
7b2b4f995b54387dNews Reactor 20100224.169/15/20114n6k Blog
cb984e3bc7faf234NewsRover 17.0 (Rev.0)9/15/20114n6k Blog
c98ab5ccf25dda79NewsShark 2.09/15/20114n6k Blog
dba909a61476ccecNewsWolf 1.419/15/20114n6k Blog
2b164f512891ae37NewsWolf NSListGen9/15/20114n6k Blog
cb1d97aca3fb7e6bNewz Crawler 1.9.0 (Build 4100)9/15/20114n6k Blog
3be7b307dfccb58fNiouzeFire 0.8.7.09/15/20114n6k Blog
de76415e0060ce13Noworyta News Reader 2.99/15/20114n6k Blog
cd40ead0b1eb15abNNTPGrab 0.6.29/15/20114n6k Blog
d5c02fc7afbb3fd4NNTPGrab 0.6.2 Server9/15/20114n6k Blog
a4def57ee99d77e9Nomad News 1.439/15/20114n6k Blog
3f97341a65bac63aOzum 6.07 (Build 6070)9/15/20114n6k Blog
bfe841f4d35c92b1QuadSucker/News 5.09/15/20114n6k Blog
web-basedsabnzbd 0.6.89/15/20114n6k Blog
d3c5cf21e86b28afSeaMonkey 2.3.39/15/20114n6k Blog
7a7c60efd66817a2Spotnet 1.7.49/15/20114n6k Blog
eb3300e672136bc7Stream Reactor 1.0 Beta 9 (uses VLC!)9/15/20114n6k Blog
3168cc975b354a01Slypheed 3.1.2 (Build 1120)9/15/20114n6k Blog
776beb1fcfc6dfa5Thunderbird 1.0.6 (20050716) / 3.0.29/15/20114n6k Blog
3d877ec11607fe4Thunderbird 6.0.29/15/20114n6k Blog
7192f2de78fd9e96TIFNY 5.0.39/15/20114n6k Blog
9dacebaa9ac8ca4eTLNews Newsreader 2.2.0 (Build 2430)9/15/20114n6k Blog
7fd04185af357bd5UltraLeeacher 1.7.0.2969 / 1.8 Beta (Build 3490)9/15/20114n6k Blog
aa11f575087b3bdcUnzbin 2.6.89/15/20114n6k Blog
pay onlyUsenet Explorer 3.3 (pay)9/15/20114n6k Blog
d7db75db9cdd7c5dXnews 5.04.259/15/20114n6k Blog


Utilities (32-bit)

AppIDApplication DescriptionDate AddedSource
3dc02b55e44d66977-Zip 3.13 / 4.209/8/20114n6k Blog
4975d6798a8bdf667-Zip 4.65 / 9.209/8/20114n6k Blog
4b6925efc53a3c08BCWipe 5.02.2 Task Manager 3.02.39/8/20114n6k Blog
23709f6439b9f03dHex Editor Neo 5.146/7/2013[ChadTilbury]
e57cfc995bdc1d98Snagit 116/7/2013[ChadTilbury]
337ed59af273c758Sticky Notes9/8/20114n6k Blog
290532160612e071WinRAR 2.90 / 3.60 / 4.019/8/20114n6k Blog
c9950c443027c765WinZip 9.0 SR-1 (6224) / 10.0 (6667)9/8/20114n6k Blog
b74736c2bd8cc8a5WinZip 15.5 (9468)9/8/20114n6k Blog
bc0c37e84e063727Windows Command Processor - cmd.exe (32-bit)9/8/20114n6k Blog



'O / S > Window' 카테고리의 다른 글

System Overview  (0) 2015.10.28
Memory.dmp  (0) 2015.10.09
OpenSCManager FAILED 5 Error  (0) 2015.09.18
KPROCESS struct  (0) 2015.09.14
EPROCESS struct  (0) 2015.09.14

ADS


ADS란 Alternate Data Stream의 약자로 NTFS 구조에서는 다중의 데이터 스트림을 지원하는데, 이러한 데이터 스트림이 여러개라는 것은 파일이 하나 이상의 데이터를 담을수 있다는 것이다. 이를 이용하여 원하는 데이터를 다른 파일 안에 숨길 수가 있다.

아래의 그림을 보면 FAT 에서는 하나의 Data Stream만이 존재하지만 NTFS의 구조에는 Main Stream이 존재한다. 하지만 Main Stream 외에도 여러개의 Data Stream이 존재하는 것을 확인할 수가 있는데, 바로 이것이 Alternate Data Stream인 것이다.

이러한 ADS를 사용하여 데이터를 은닉할 수가 있으며 은닉된 데이터느 일반 사용자가 알아차리기가 힘들기 때문에 악성코드를 넣는 등 악의적인 용도로 사용이 가능하기에 Windows XP 이후에는 이러한 ADS에서 실행파일을 실행되지 않도록 했기에 더이상은 실행파일이 실행되지 않는다. 그렇다하여 ADS에 대해 모르는 것보다는 알고 있는 것이 좋다. 



Practice


이제 ADS를 직접 이용해보자. 가장 편하게 만들 수 있는 방법은 CMD와 echo 명령어를 이용하는 것이다. 아래에 그림과 같이 echo "This is ADS" > file.txt:ads.txt이라고 입력을 해준다. 여기서 중요한 것은 바로 " : " 표시이다. 저 기호를 통해 우리는 ADS로 접근을 할 수 있게 되는 것이다. 

파일이 생성된 이후 해당 파일의 내용을 확인해보면 아무것도 나타나지 않는다. 하지만 " : "을 이용해서 ADS에 접근하면 우리가 첫 줄에서 은닉하고자 했던 데이터 문자열이 출력되는 것을 확인할 수가 있다. 그리고 그 후에 디렉터리를 확인해보면 file.txt에는 아무 내용도 없는 것처럼 0바이트의 크기를 차지하고 있다는 것을 확인할 수가 있다. 즉, 우리는 ADS를 탐지하지 못하고 있다.


하지만 dir 명령어에 /r 이라는 옵션을 넣어주면 우리는 숨겨져있던 ADS의 목록을 볼 수가 있다. dir /r 을 입력해준 결과 아래와 같이 출력 되는 것을 확인할 수가 있다. file.txt 는 분명히 0 바이트를 차지하지만 그 바로 밑에 있는 file.txt:ads.txt는 16바이트의 크기를 차지하고 있다.


또한 아래와 같이 디렉터리 자체에도 ADS를 형성할 수가 있다.



Conclusion


이렇게 간략한 방법으로 ADS를 형성할 수 있다는 것을 확인하였다. 만약 아직도 ADS에 있는 실행파일을 실행할 수 있게 된다면 이는 악성코드로 부터 많이 사용될 확률이 높다. 현재는 이러한 기능이 차단되어 XP까지만 가능하지만, Power Shell을 이용하는 방법 등 아예 실행하지 못하는 것은 아닌 것 같다. 이에 대해서는 추후에 지식을 더 쌓게 되어 다루게 된다면 다시 포스팅 하겠다.




Reference


http://www.codeblack.net/2015/03/ntfs-file-system-adsalternate-data.html

http://blog.naver.com/PostView.nhn?blogId=ifkiller&logNo=70156536987&redirect=Dlog&widgetTypeCall=true




2018-06-19

ADS 또한 실행 할 수 있는 방법이 존재한다. 아래의 방법은 Windows 7 x64 에서 Test 했을 때 성공적으로 실행되었다. 다른 환경은 아직 테스트 해보지 않았다.

 WMIC process call create "%temp%\\dummy.txt:ads.exe" 

참조 링크 : http://asec.ahnlab.com/1090?category=342979

'Forensic > Theory' 카테고리의 다른 글

Web Forensic  (0) 2015.09.19
Covert TimeStamp  (0) 2015.09.18
Steganography  (0) 2015.09.16
Icon Forensic ( ICON 분석)  (2) 2015.09.13
Thumbnail Forensics (썸네일 분석)  (0) 2015.09.13

PEB Struct

Kail-KM
|2015. 9. 15. 02:01

nt!_PEB
+0x000 InheritedAddressSpace : UChar
+0x001 ReadImageFileExecOptions : UChar
+0x002 BeingDebugged : UChar
+0x003 SpareBool : UChar
+0x004 Mutant : Ptr32 Void
+0x008 ImageBaseAddress : Ptr32 Void
+0x00c Ldr : Ptr32 _PEB_LDR_DATA
+0x010 ProcessParameters : Ptr32 _RTL_USER_PROCESS_PARAMETERS
+0x014 SubSystemData : Ptr32 Void
+0x018 ProcessHeap : Ptr32 Void
+0x01c FastPebLock : Ptr32 _RTL_CRITICAL_SECTION
+0x020 FastPebLockRoutine : Ptr32 Void
+0x024 FastPebUnlockRoutine : Ptr32 Void
+0x028 EnvironmentUpdateCount : Uint4B
+0x02c KernelCallbackTable : Ptr32 Void
+0x030 SystemReserved : [1] Uint4B
+0x034 AtlThunkSListPtr32 : Uint4B
+0x038 FreeList : Ptr32 _PEB_FREE_BLOCK
+0x03c TlsExpansionCounter : Uint4B
+0x040 TlsBitmap : Ptr32 Void
+0x044 TlsBitmapBits : [2] Uint4B
+0x04c ReadOnlySharedMemoryBase : Ptr32 Void
+0x050 ReadOnlySharedMemoryHeap : Ptr32 Void
+0x054 ReadOnlyStaticServerData : Ptr32 Ptr32 Void
+0x058 AnsiCodePageData : Ptr32 Void
+0x05c OemCodePageData : Ptr32 Void
+0x060 UnicodeCaseTableData : Ptr32 Void
+0x064 NumberOfProcessors : Uint4B
+0x068 NtGlobalFlag : Uint4B
+0x070 CriticalSectionTimeout : _LARGE_INTEGER
+0x078 HeapSegmentReserve : Uint4B
+0x07c HeapSegmentCommit : Uint4B
+0x080 HeapDeCommitTotalFreeThreshold : Uint4B
+0x084 HeapDeCommitFreeBlockThreshold : Uint4B
+0x088 NumberOfHeaps : Uint4B
+0x08c MaximumNumberOfHeaps : Uint4B
+0x090 ProcessHeaps : Ptr32 Ptr32 Void
+0x094 GdiSharedHandleTable : Ptr32 Void
+0x098 ProcessStarterHelper : Ptr32 Void
+0x09c GdiDCAttributeList : Uint4B
+0x0a0 LoaderLock : Ptr32 Void
+0x0a4 OSMajorVersion : Uint4B
+0x0a8 OSMinorVersion : Uint4B
+0x0ac OSBuildNumber : Uint2B
+0x0ae OSCSDVersion : Uint2B
+0x0b0 OSPlatformId : Uint4B
+0x0b4 ImageSubsystem : Uint4B
+0x0b8 ImageSubsystemMajorVersion : Uint4B
+0x0bc ImageSubsystemMinorVersion : Uint4B
+0x0c0 ImageProcessAffinityMask : Uint4B
+0x0c4 GdiHandleBuffer : [34] Uint4B
+0x14c PostProcessInitRoutine : Ptr32 void 
+0x150 TlsExpansionBitmap : Ptr32 Void
+0x154 TlsExpansionBitmapBits : [32] Uint4B
+0x1d4 SessionId : Uint4B
+0x1d8 AppCompatFlags : _ULARGE_INTEGER
+0x1e0 AppCompatFlagsUser : _ULARGE_INTEGER
+0x1e8 pShimData : Ptr32 Void
+0x1ec AppCompatInfo : Ptr32 Void
+0x1f0 CSDVersion : _UNICODE_STRING
+0x1f8 ActivationContextData : Ptr32 Void
+0x1fc ProcessAssemblyStorageMap : Ptr32 Void
+0x200 SystemDefaultActivationContextData : Ptr32 Void
+0x204 SystemAssemblyStorageMap : Ptr32 Void
+0x208 MinimumStackCommit : Uint4B

'Reversing > Theory' 카테고리의 다른 글

악성코드 분석 방법  (0) 2016.02.26
악성코드 선호 경로  (0) 2015.09.27
Packer  (0) 2015.09.05
Contents of the TIB (32-bit Windows)  (0) 2015.09.04
Anti Virtual Machine  (0) 2015.09.03

KPROCESS struct

Kail-KM
|2015. 9. 14. 21:29
typedef struct _KPROCESS
{
     DISPATCHER_HEADER Header;
     LIST_ENTRY ProfileListHead;
     ULONG DirectoryTableBase;
     ULONG Unused0;
     KGDTENTRY LdtDescriptor;
     KIDTENTRY Int21Descriptor;
     WORD IopmOffset;
     UCHAR Iopl;
     UCHAR Unused;
     ULONG ActiveProcessors;
     ULONG KernelTime;
     ULONG UserTime;
     LIST_ENTRY ReadyListHead;
     SINGLE_LIST_ENTRY SwapListEntry;
     PVOID VdmTrapcHandler;
     LIST_ENTRY ThreadListHead;
     ULONG ProcessLock;
     ULONG Affinity;
     union
     {
          ULONG AutoAlignment: 1;
          ULONG DisableBoost: 1;
          ULONG DisableQuantum: 1;
          ULONG ReservedFlags: 29;
          LONG ProcessFlags;
     };
     CHAR BasePriority;
     CHAR QuantumReset;
     UCHAR State;
     UCHAR ThreadSeed;
     UCHAR PowerState;
     UCHAR IdealNode;
     UCHAR Visited;
     union
     {
          KEXECUTE_OPTIONS Flags;
          UCHAR ExecuteOptions;
     };
     ULONG StackCount;
     LIST_ENTRY ProcessListEntry;
     UINT64 CycleTime;
} KPROCESS, *PKPROCESS;

출처 : http://www.nirsoft.net/kernel_struct/vista/KPROCESS.html

'O / S > Window' 카테고리의 다른 글

Memory.dmp  (0) 2015.10.09
Jump List App ID  (0) 2015.09.27
OpenSCManager FAILED 5 Error  (0) 2015.09.18
EPROCESS struct  (0) 2015.09.14
Windows System Error Codes  (0) 2015.07.06

EPROCESS struct

Kail-KM
|2015. 9. 14. 21:28
typedef struct _EPROCESS
{
     KPROCESS Pcb;
     EX_PUSH_LOCK ProcessLock;
     LARGE_INTEGER CreateTime;
     LARGE_INTEGER ExitTime;
     EX_RUNDOWN_REF RundownProtect;
     PVOID UniqueProcessId;
     LIST_ENTRY ActiveProcessLinks;
     ULONG QuotaUsage[3];
     ULONG QuotaPeak[3];
     ULONG CommitCharge;
     ULONG PeakVirtualSize;
     ULONG VirtualSize;
     LIST_ENTRY SessionProcessLinks;
     PVOID DebugPort;
     union
     {
          PVOID ExceptionPortData;
          ULONG ExceptionPortValue;
          ULONG ExceptionPortState: 3;
     };
     PHANDLE_TABLE ObjectTable;
     EX_FAST_REF Token;
     ULONG WorkingSetPage;
     EX_PUSH_LOCK AddressCreationLock;
     PETHREAD RotateInProgress;
     PETHREAD ForkInProgress;
     ULONG HardwareTrigger;
     PMM_AVL_TABLE PhysicalVadRoot;
     PVOID CloneRoot;
     ULONG NumberOfPrivatePages;
     ULONG NumberOfLockedPages;
     PVOID Win32Process;
     PEJOB Job;
     PVOID SectionObject;
     PVOID SectionBaseAddress;
     _EPROCESS_QUOTA_BLOCK * QuotaBlock;
     _PAGEFAULT_HISTORY * WorkingSetWatch;
     PVOID Win32WindowStation;
     PVOID InheritedFromUniqueProcessId;
     PVOID LdtInformation;
     PVOID VadFreeHint;
     PVOID VdmObjects;
     PVOID DeviceMap;
     PVOID EtwDataSource;
     PVOID FreeTebHint;
     union
     {
          HARDWARE_PTE PageDirectoryPte;
          UINT64 Filler;
     };
     PVOID Session;
     UCHAR ImageFileName[16];
     LIST_ENTRY JobLinks;
     PVOID LockedPagesList;
     LIST_ENTRY ThreadListHead;
     PVOID SecurityPort;
     PVOID PaeTop;
     ULONG ActiveThreads;
     ULONG ImagePathHash;
     ULONG DefaultHardErrorProcessing;
     LONG LastThreadExitStatus;
     PPEB Peb;
     EX_FAST_REF PrefetchTrace;
     LARGE_INTEGER ReadOperationCount;
     LARGE_INTEGER WriteOperationCount;
     LARGE_INTEGER OtherOperationCount;
     LARGE_INTEGER ReadTransferCount;
     LARGE_INTEGER WriteTransferCount;
     LARGE_INTEGER OtherTransferCount;
     ULONG CommitChargeLimit;
     ULONG CommitChargePeak;
     PVOID AweInfo;
     SE_AUDIT_PROCESS_CREATION_INFO SeAuditProcessCreationInfo;
     MMSUPPORT Vm;
     LIST_ENTRY MmProcessLinks;
     ULONG ModifiedPageCount;
     ULONG Flags2;
     ULONG JobNotReallyActive: 1;
     ULONG AccountingFolded: 1;
     ULONG NewProcessReported: 1;
     ULONG ExitProcessReported: 1;
     ULONG ReportCommitChanges: 1;
     ULONG LastReportMemory: 1;
     ULONG ReportPhysicalPageChanges: 1;
     ULONG HandleTableRundown: 1;
     ULONG NeedsHandleRundown: 1;
     ULONG RefTraceEnabled: 1;
     ULONG NumaAware: 1;
     ULONG ProtectedProcess: 1;
     ULONG DefaultPagePriority: 3;
     ULONG PrimaryTokenFrozen: 1;
     ULONG ProcessVerifierTarget: 1;
     ULONG StackRandomizationDisabled: 1;
     ULONG Flags;
     ULONG CreateReported: 1;
     ULONG NoDebugInherit: 1;
     ULONG ProcessExiting: 1;
     ULONG ProcessDelete: 1;
     ULONG Wow64SplitPages: 1;
     ULONG VmDeleted: 1;
     ULONG OutswapEnabled: 1;
     ULONG Outswapped: 1;
     ULONG ForkFailed: 1;
     ULONG Wow64VaSpace4Gb: 1;
     ULONG AddressSpaceInitialized: 2;
     ULONG SetTimerResolution: 1;
     ULONG BreakOnTermination: 1;
     ULONG DeprioritizeViews: 1;
     ULONG WriteWatch: 1;
     ULONG ProcessInSession: 1;
     ULONG OverrideAddressSpace: 1;
     ULONG HasAddressSpace: 1;
     ULONG LaunchPrefetched: 1;
     ULONG InjectInpageErrors: 1;
     ULONG VmTopDown: 1;
     ULONG ImageNotifyDone: 1;
     ULONG PdeUpdateNeeded: 1;
     ULONG VdmAllowed: 1;
     ULONG SmapAllowed: 1;
     ULONG ProcessInserted: 1;
     ULONG DefaultIoPriority: 3;
     ULONG SparePsFlags1: 2;
     LONG ExitStatus;
     WORD Spare7;
     union
     {
          struct
          {
               UCHAR SubSystemMinorVersion;
               UCHAR SubSystemMajorVersion;
          };
          WORD SubSystemVersion;
     };
     UCHAR PriorityClass;
     MM_AVL_TABLE VadRoot;
     ULONG Cookie;
     ALPC_PROCESS_CONTEXT AlpcContext;
} EPROCESS, *PEPROCESS;


'O / S > Window' 카테고리의 다른 글

Memory.dmp  (0) 2015.10.09
Jump List App ID  (0) 2015.09.27
OpenSCManager FAILED 5 Error  (0) 2015.09.18
KPROCESS struct  (0) 2015.09.14
Windows System Error Codes  (0) 2015.07.06