Windows 11 截图缓存机制的取证分析

本文探讨了Windows 11系统中“截图工具”的截图文件保存机制,包括默认的“图片/截图”目录路径与禁用设置后截图文件在Snips目录下的替代缓存行为,是数字取证调查中获取相关图像证据的关键知识点。

Windows 11 中的缓存截图

不久前,我写过一篇关于Windows如何通过Shell项追踪截图并将内容缓存到特定目录的文章。虽然这篇博客文章不会带来什么突破性的发现,但我想分享一些关于Windows 11上新的“截图工具”的有趣发现。

Windows 10曾一度弃用“截图工具”并用“截图和草图”取而代之,但到了Windows 11,我们又用回了“截图工具”。如果你按下 Windows+Shift+S 或者直接打开“截图工具”,它就可以让你截取屏幕的一部分。

默认设置显示,通过这种方式截取的任何截图都会保存到用户的“图片\截图”目录中。文件名表明它们是截图,但不幸的是,文件内部没有嵌入元数据。

好吧,这听起来并不怎么有趣,我为什么要谈论这个呢?

那么,如果你决定关掉这个功能(因为你不希望Windows追踪你的截图),它就会停止将截图保存到你的“图片”目录,而是将它们保存到下面所示的Snips目录中:

1
%LOCALAPPDATA%\Packages\Microsoft.ScreenSketch_8wekyb3d8bbwe\TempState\Snips

我不确定这些文件能保留多久,但它们肯定能在系统重启后依然存在。我会试着记住过几天再检查一下,看看它们是否还在。

还有一点需要注意的是——二者只居其一。它要么将截图保存到你的“截图”文件夹,要么保存到Snips文件夹,但不会同时保存到两个地方。

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计