Windows 11 截图缓存机制与取证分析

本文探讨了Windows 11系统中“截图工具”的截图保存机制。当用户禁用默认设置时,截图会从“图片/截图”文件夹转移到一个临时缓存目录,该行为在系统重启后依然存在,这为数字取证提供了新的线索。

Windows 11 中的缓存截图

不久前,我写过关于Windows如何在Shell项中跟踪截图并将内容缓存到特定目录的文章。虽然这篇博文的内容并不算开创性的,但我还是想分享一些关于Windows 11上新“截图工具”的有趣发现。

“截图工具”在Windows 10上曾被短暂弃用,由“截图和草图”取代,但到了Windows 11,我们又用回了“截图工具”。如果你按下Windows+Shift+S或者直接打开“截图工具”,它允许你截取屏幕的一部分。

默认设置显示,以这种方式截取的任何截图都将保存到用户的图片\截图目录中。文件名表明它们是截图,但不幸的是,文件内部没有嵌入元数据。

好吧,这听起来没什么意思,我为什么要谈这个呢?

嗯,如果你决定关闭这个功能(因为你不想让Windows跟踪你的截图),那么它将停止将截图保存到你的“图片”目录,而是将它们保存到下面显示的Snips目录中:

%LOCALAPPDATA%\Packages\Microsoft.ScreenSketch_8wekyb3d8bbwe\TempState\Snips

我不确定这些文件会保留多久,但它们肯定能留存到系统重启之后。我会试着记住几天后再检查一下,看看它们是否还存在。

还有一点需要注意——这是二选一的情况——截图要么保存在你的“截图”文件夹,要么保存在“Snips”文件夹,但不会同时保存在两个地方。

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计