Введение

После удаления файла его информация может оставаться в системе продолжительное время. В данной статье рассматривается особенность операционной системы Windows 11 на конкретном примере. Проведён эксперимент: файл был удалён, корзина очищена, система перезагружена. Несмотря на все эти действия, в системных журналах и артефактах осталось достаточно данных для проведения цифровой криминалистики.

Системные артефакты и их роль в восстановлении информации

Следы удалённых файлов хранятся в различных системных артефактах. Анализируя эти данные, специалист может восстановить полную картину событий: подтвердить существование файла, выяснить факт его запуска, определить местоположение, время удаления и последовательность произошедших действий.

Техника удаления данных в контексте кибербезопасности

В матрице MITRE ATT&CK эта методика обозначена как T1070.004 File Deletion. После совершения вредоносного действия злоумышленник удаляет файл, чтобы скрыть следы своей деятельности в операционной системе и затруднить последующий анализ.

Цели исследования

Данное исследование было направлено на проверку следующих вопросов:

  • Возможность подтверждения наличия файла в системе после очистки корзины
  • Возможность доказательства факта запуска удалённого файла
  • Возможность восстановления временной шкалы и определения времени запуска
  • Сохранение информации о пути к файлу
  • Возможность подтверждения удаления конкретного файла
  • Различия в артефактах при запуске через различные интерфейсы

Важное замечание

Основной интерес представляет не сам удалённый файл, а восстановление хронологии действий пользователя на основе оставшихся в операционной системе следов.

Организация лабораторного исследования и методология эксперимента

Для проведения исследования была выделена отдельная машина с установленной операционной системой Windows 11. Предварительно был создан снимок чистой системы, что позволило избежать смешивания тестовых файлов с другими данными.

Исследование включало три сценария запуска:

  • Двойной щелчок по файлу через файловый менеджер
  • Запуск из командной строки
  • Запуск из интерпретатора PowerShell

Во всех сценариях соблюдалась одинаковая последовательность действий: создание файла на рабочем столе, однократный запуск, удаление в корзину, очистка корзины, перезагрузка системы и последующий анализ.

Подготовка тестового файла

Был создан простой исполняемый файл Test.exe. При его запуске в том же каталоге создавался текстовый файл marker.txt, в который записывались: время выполнения, имя пользователя, имя компьютера и полный путь к исполняемому файлу.

Этот файл-маркер служил контрольной точкой: его присутствие указывало на успешное выполнение программы.

Информация из файла-маркера:

Временная метка: 2026-08-14 13:26:28.457 +03:00
Имя пользователя: dfirlab
Имя компьютера: WIN11-T1070-LAB
Путь к файлу: C:\Users\dfirlab\Desktop\T1070_004_Test.exe

Характеристики файла:

Размер исходного файла составил 4608 байт. Хеш-сумма SHA-256: CBFCE7E3844A23784E07DC4B4D94813BA2C60933496F80A4CF343E5CD98ED84D

Запуск приложения через файловый менеджер

Файл был запущен двойным щелчком на рабочем столе. В результате в том же каталоге появились два файла: исходный исполняемый файл и файл-маркер с записью о выполнении.

Процесс удаления исполняемого файла

После запуска исполняемый файл был удалён клавишей Delete, в то время как файл-маркер был сохранён для последующего анализа.

На этом этапе файл переместился в системный каталог корзины $Recycle.Bin. При стандартном удалении создаются два связанных объекта: один с расширением $I содержит метаданные, а второй с расширением $R содержит содержимое удалённого файла.

В корзине были созданы:

  • $IQ4SOOB.exe (метаданные)
  • $RQ4SOOB.exe (содержимое)

Размер файла с расширением $R соответствовал размеру исходного исполняемого файла (4608 байт), хеш-сумма SHA-256 была идентична.

Анализ метаданных в файле $I

После анализа файла $IQ4SOOB.exe были получены следующие данные:

Исходный размер: 4608 байт
Время удаления: 2026-08-10 14:32:29.124 +03:00
Исходный путь: C:\Users\dfirlab\Desktop\T1070_004_Test.exe

Пока файл находился в корзине, метаданные содержали полную информацию: исходный путь, размер и временную метку удаления. В сочетании с хеш-суммой содержимого это позволяло однозначно связать исходный файл с его копией в корзине и определить точное время удаления.

Удаление явных следов

Для более полного моделирования ситуации скрытия деятельности были полностью очищена корзина и выполнена перезагрузка системы. Временная метка очистки была зафиксирована: 2026-08-10 14:49:05.912 +03:00

Процесс очистки и перезагрузки занял приблизительно полторы минуты. После завершения в корзине остался только служебный файл desktop.ini, в то время как файлы $I и $R более не были доступны.

Сохранившиеся следы после перезагрузки

Несмотря на удаление файлов из корзины и перезагрузку системы, были найдены другие артефакты, свидетельствующие о существовании и запуске файла.

Анализ данных Prefetch

Проверка каталога Prefetch, в котором операционная система сохраняет информацию о ранее запускавшихся приложениях, выявила наличие соответствующего файла.

Найденный файл: T1070_004_TEST.EXE-F0FBFC96.pf

Этот файл сохранился после удаления исходного исполняемого файла и перезагрузки операционной системы, что указывает на то, что информация о запуске приложений хранится независимо от самих файлов приложений.