# Лабораторная работа №2 Цель лабораторной работы: получить навыки расследования кибер-инцидентов средствами утилит форензики, поиска следов злоумышленника в системе. Сначала анализируем файлы, которые находятся в папках. ![](https://i.imgur.com/hgH6BgJ.png) В папке документы найден подозрительный файл, нужно понять, как он попал в эту папку, и что в этом файле. ![](https://i.imgur.com/Rekno1K.png) Данный файл попал пользователю через фишинговую рассылку. ![](https://i.imgur.com/flfo2kL.png) Если запустить файл через блокнот, то можно увидеть команды злоумышленника. С помощью этих команд злоумышленник создает локального пользователя и выгружает все сохраненные пароли. ![](https://i.imgur.com/Sweqys4.png) В папке Program Files находится файл Login data. Чтобы посмотреть, что находтися внутри, скачиваем программу DB Browser for SQLite. Открываем файл Login data. Ниже показаны данные, которые были украдены. ![](https://i.imgur.com/SPAze3l.png) ![](https://i.imgur.com/eYWg9FM.png) ![](https://i.imgur.com/T5TKpt3.png)