Введение
После удаления файла его информация может оставаться в системе продолжительное время. В данной статье рассматривается особенность операционной системы Windows 11 на конкретном примере. Проведён эксперимент: файл был удалён, корзина очищена, система перезагружена. Несмотря на все эти действия, в системных журналах и артефактах осталось достаточно данных для проведения цифровой криминалистики.
Системные артефакты и их роль в восстановлении информации
Следы удалённых файлов хранятся в различных системных артефактах. Анализируя эти данные, специалист может восстановить полную картину событий: подтвердить существование файла, выяснить факт его запуска, определить местоположение, время удаления и последовательность произошедших действий.
Техника удаления данных в контексте кибербезопасности
В матрице MITRE ATT&CK эта методика обозначена как T1070.004 File Deletion. После совершения вредоносного действия злоумышленник удаляет файл, чтобы скрыть следы своей деятельности в операционной системе и затруднить последующий анализ.
Цели исследования
Данное исследование было направлено на проверку следующих вопросов:
- Возможность подтверждения наличия файла в системе после очистки корзины
- Возможность доказательства факта запуска удалённого файла
- Возможность восстановления временной шкалы и определения времени запуска
- Сохранение информации о пути к файлу
- Возможность подтверждения удаления конкретного файла
- Различия в артефактах при запуске через различные интерфейсы
Важное замечание
Основной интерес представляет не сам удалённый файл, а восстановление хронологии действий пользователя на основе оставшихся в операционной системе следов.
Организация лабораторного исследования и методология эксперимента
Для проведения исследования была выделена отдельная машина с установленной операционной системой Windows 11. Предварительно был создан снимок чистой системы, что позволило избежать смешивания тестовых файлов с другими данными.
Исследование включало три сценария запуска:
- Двойной щелчок по файлу через файловый менеджер
- Запуск из командной строки
- Запуск из интерпретатора PowerShell
Во всех сценариях соблюдалась одинаковая последовательность действий: создание файла на рабочем столе, однократный запуск, удаление в корзину, очистка корзины, перезагрузка системы и последующий анализ.
Подготовка тестового файла
Был создан простой исполняемый файл Test.exe. При его запуске в том же каталоге создавался текстовый файл marker.txt, в который записывались: время выполнения, имя пользователя, имя компьютера и полный путь к исполняемому файлу.
Этот файл-маркер служил контрольной точкой: его присутствие указывало на успешное выполнение программы.
Информация из файла-маркера:
Временная метка: 2026-08-14 13:26:28.457 +03:00
Имя пользователя: dfirlab
Имя компьютера: WIN11-T1070-LAB
Путь к файлу: C:\Users\dfirlab\Desktop\T1070_004_Test.exe
Характеристики файла:
Размер исходного файла составил 4608 байт. Хеш-сумма SHA-256: CBFCE7E3844A23784E07DC4B4D94813BA2C60933496F80A4CF343E5CD98ED84D
Запуск приложения через файловый менеджер
Файл был запущен двойным щелчком на рабочем столе. В результате в том же каталоге появились два файла: исходный исполняемый файл и файл-маркер с записью о выполнении.
Процесс удаления исполняемого файла
После запуска исполняемый файл был удалён клавишей Delete, в то время как файл-маркер был сохранён для последующего анализа.
На этом этапе файл переместился в системный каталог корзины $Recycle.Bin. При стандартном удалении создаются два связанных объекта: один с расширением $I содержит метаданные, а второй с расширением $R содержит содержимое удалённого файла.
В корзине были созданы:
- $IQ4SOOB.exe (метаданные)
- $RQ4SOOB.exe (содержимое)
Размер файла с расширением $R соответствовал размеру исходного исполняемого файла (4608 байт), хеш-сумма SHA-256 была идентична.
Анализ метаданных в файле $I
После анализа файла $IQ4SOOB.exe были получены следующие данные:
Исходный размер: 4608 байт
Время удаления: 2026-08-10 14:32:29.124 +03:00
Исходный путь: C:\Users\dfirlab\Desktop\T1070_004_Test.exe
Пока файл находился в корзине, метаданные содержали полную информацию: исходный путь, размер и временную метку удаления. В сочетании с хеш-суммой содержимого это позволяло однозначно связать исходный файл с его копией в корзине и определить точное время удаления.
Удаление явных следов
Для более полного моделирования ситуации скрытия деятельности были полностью очищена корзина и выполнена перезагрузка системы. Временная метка очистки была зафиксирована: 2026-08-10 14:49:05.912 +03:00
Процесс очистки и перезагрузки занял приблизительно полторы минуты. После завершения в корзине остался только служебный файл desktop.ini, в то время как файлы $I и $R более не были доступны.
Сохранившиеся следы после перезагрузки
Несмотря на удаление файлов из корзины и перезагрузку системы, были найдены другие артефакты, свидетельствующие о существовании и запуске файла.
Анализ данных Prefetch
Проверка каталога Prefetch, в котором операционная система сохраняет информацию о ранее запускавшихся приложениях, выявила наличие соответствующего файла.
Найденный файл: T1070_004_TEST.EXE-F0FBFC96.pf
Этот файл сохранился после удаления исходного исполняемого файла и перезагрузки операционной системы, что указывает на то, что информация о запуске приложений хранится независимо от самих файлов приложений.
