Windows 11 截图缓存路径与取证分析

本文探讨了Windows 11系统中新版“截图工具”的行为,揭示了截图文件的两种存储路径。当用户关闭自动保存功能时,截图将不再保存至“图片”目录,转而缓存在一个临时目录中,该缓存文件会在系统重启后依然存在。

Windows 11 中的缓存截图

以前,我写过关于Windows如何通过shell项跟踪截图,并将内容缓存到特定目录的文章。虽然这篇博客文章不会有什么突破性的发现,但我想分享一些关于Windows 11上新版“截图工具”的有趣发现。

在Windows 10上,“截图工具”曾一度被弃用,并被“截图和草图”取代。但到了Windows 11,我们又用回了“截图工具”。如果你按下Windows+Shift+S或者直接打开“截图工具”,它就能让你截取屏幕的一部分。

截图保存行为

默认设置显示,以这种方式截取的任何截图都将保存到用户的“图片\Screenshots”目录中。文件名表明它们是截图,但不幸的是,里面没有嵌入元数据。

这听起来并不怎么有趣,那我为什么要谈这个呢?

好吧,如果你决定关闭这个功能(因为你不想让Windows跟踪你的截图),那么它将停止将截图保存到你的“图片”目录,而是保存到下面所示的Snips目录中:

1
%LOCALAPPDATA%\Packages\Microsoft.ScreenSketch_8wekyb3d8bbwe\TempState\Snips

我不确定这些文件会保留多久,但它们肯定能存活一次系统重启。我会试着记住过几天再检查一下,看看它们是否还存在。

还有一点需要注意——它是二选一的:它要么将截图保存在你的“Screenshots”文件夹,要么保存在“Snips”文件夹,但不会两者都保存。

讨论与补充

在评论区,有读者补充道:“写得很好!我也有在缩略图缓存中找到截图的成功经历,当然,这样做的一大前提是用户必须在资源管理器中使用缩略图模式,或者实际查看过该截图。”

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计