Windows에서 시스템 로그를 남기는 방식
이벤트 뷰어를 통하여 확인
시스템 로그, 응용프로그램 로그, 보안 로그 등
이벤트 ID 검색
특정 시각의 파일, 폴더의 복사본이나 볼륨의 스냅샷을 저장해두고 복원할 수 있는 기능
시스템 복원 기능: 컴퓨터 전체를 복원 지점으로 되돌리기, 특정 파일 혹은 폴더만 이전 버전으로 되돌리기
vssadmin list shadows
windows 검색 기능
검색 기능을 구현하기 위하여 미리 indexing
파일 이름과 전체 파일 경로를 포함하여 파일의 모든 속성을 indexing
텍스트가 포함된 파일의 경우, 콘텐츠가 indexing
경로: %ProgramData%\Microsoft\Search\Data\Applications\Windows
파일 삭제, 복원, 영구 삭제
볼륨 단위로 생성됨
경로: [Volume]$Recycle.Bin[SID]\
파일 복원: $R파일은 삭제, $I는 남아있음
휴지통 비우기: $R, $I 모두 삭제