# Лабораторная работа #2 # Последовательность выполнение 1) С помощью программы восстановления данных пытаемся найти зацепки удаления каких-либо скриптов. **Безрезультатно** 2) Заходим в документы и видим интересный файл, открываем его в режиме чтения ![](https://i.imgur.com/h3gc6aE.png) 3) Видим следующее: создается локальный пользователь от чьего имени собирается файл Login Data и копируется в другую папку ![](https://i.imgur.com/zJACaYq.png) ![](https://i.imgur.com/sHzp5xs.png) 4) Скачиваем программу для расшифровки данных и открытия этого файла ![](https://i.imgur.com/oGtdgKT.png) 5) Успешно получаем всю нужную информацию, заходим на ламоду и покупаем себе новую одежду, смотря какой-нибудь сериал на окко! **Успех** ![](https://i.imgur.com/ZdiUdVC.png) 6) Понимаем, что были украдены наши пароли и надо проанализировать, что именно запустило этот скрипт. Проверяем автозапуск приложений, реестры стартапа, планировщик задач, все пусто. Смотрим, что установлено на системе, пробуем проверить почту. 7) Открываем outlook и видим данное сообщение ![](https://i.imgur.com/pr5zi9I.png) # **Итог:** **Удаляем файл и больше не запускаем подобные файлы** # **Анализ образа:** С помощью программы Deamon Tools Ultra необходимо вмонтировать образ как новый диск. ![](https://i.imgur.com/ahrcBw1.png) Затем находим файл с данными. ![](https://i.imgur.com/7TsU3P2.png) Файл можно открыть через DB Browser for SQLite: ![](https://i.imgur.com/jbOQ2UW.png)