windows10剪贴板Pinned文件取证
2025-1-8
在24年的时候,群友发现win10和win11的剪贴板(按win+v开了历史记录)被pinned之后,会在C:\Users\{Users}\AppData\Local\Microsoft\Windows\Clipboard\Pinned\{GUID}
下多出一个用{GUID}
格式表示的文件夹
其中metadata.json
就是保存的元数据,这个数据非常简单,基本没啥用
我们点开后会发现,他有两种呈现的格式:
第一种
这是第一种:
一个metadata.json
文件和一个base64命名的文件,对base64解码后可以得到:
然后我们看看meta:
这表示这是个文本内容
然后我们尝试读取这个文件的内容:
这里实际的原文内容是"这是对剪贴板进行测试"
此外,我还pinned了一个图像内容,让我们看看他的metadata和文件内容:
解码base64先:
然后看看metadata的内容:
第二种
第二种则是类似这样的:
首先对第一张图,我们分别解码:
可能思考一下就只能知道,这是带有格式的复制粘贴,所以这就是为什么有些内容粘贴到文档里面的时候,会有特殊格式,但是先粘贴到记事本再粘贴到文档里面,特殊格式就没了。
像第一张图里面的文件:
这里当时本来尝试分析了,但是……很麻烦,真没去解 析出来。