Skip to content

RDP bitmap cache · field notes

Blog

Artikel, Leitfäden und Updates.

Schritt für Schritt: bcache*.bmc und Cache*.bin im kostenlosen Browser-Parser laden, Kacheln sichten, Collage und Bildschirm aufbauen, Beweise exportieren.
Welche Artefakte auf dem RDP-Quellsystem zeigen, wohin und wann sich ein Benutzer verbunden hat, und wie Sie damit den Inhalt des Bitmap-Caches einordnen.
Warum eine RDP-Cache-Collage stellenweise passt und stellenweise verrutscht, wie Sie die Breite wählen und einen Bildschirm Kachel für Kachel neu aufbauen.
bmc-tools, RdpCacheStitcher und RDP Bitmap Cache Parser im Vergleich: was jedes Werkzeug kann, wo es in einen Fall passt und wo das Browser-Werkzeug endet.
Aufbau des RDP-Bitmap-Caches auf Byte-Ebene: Slots und 20-Byte-Header in bcache*.bmc, Interleaved RLE, Farbtiefen, Slot-Reste und das Format RDP8bmp.
Wo der RDP-Bitmap-Cache je Benutzer liegt und wie Sie ihn mit PowerShell, dem KAPE-Target RDPCache, Velociraptor oder aus einem Abbild sauber sichern.
Was der RDP-Bitmap-Cache ist, wo er liegt, was seine Kacheln zeigen, wie Sie ihn datieren und wie Sie bcache*.bmc- und Cache*.bin-Dateien auswerten.