Причины:
- Установка зловредного ПО без ведома пользователя (malware, PUP).
- Несанкционированные действия сотрудника или ребенка.
- Сокрытие следов заражения самим вредоносным ПО (чистка логов).
- Необходимость инвентаризации софта при форензике.
Решение (Windows 10/11):
1. Просмотр истории установки через PowerShell (надежнее, чем GUI):
powershell
Get-WinEvent -FilterHashtable @{LogName='Setup'; ProviderName='Microsoft-Windows-SetupCl'}| Where-Object {$_.Id -eq 2001} | Format-Table TimeCreated, Message -AutoSizeИли через реестр (менее надежно, чистится):
hklm
\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall (для 32-битных)Смотрите поле `InstallDate`. Важно: журнал Setup, как правило, не чистится штатно — это основной артефакт для проверки истории установки приложений на Windows.
2. Анализ журнала событий установщика Windows (MsiInstaller):
powershell
Get-WinEvent -FilterHashtable @{LogName='Application'; ProviderName='MsiInstaller'} | Where-Object {$_.Id -eq 1033} | Format-Table TimeCreated, Message -AutoSize3. Prefetch-файлы (.pf) — косвенный признак:
Путь: `C:\Windows\Prefetch`
Дата изменения файла `.pf` может указывать на первый запуск, что коррелирует с установкой. Однако это не гарантия того, что приложение устанавливалось именно в этот момент (можно запустить с флешки).
Решение (Android без root — ограничено):
- Google Play: «Google Play» → «Управление приложениями и устройством» → «Управление» → сортировать по дате установки. Это список недавно добавленных приложений Android из магазина.
- PackageManager (ADB): Дает список всех пакетов с датой первого запуска (не установки), но не показывает историю удалений.
bash
adb shell pm list packages -f --show-versioncode --user 0
adb shell dumpsys package | grep “firstInstallTime”Важно: Ни один из методов (кроме анализа журнала Setup на Windows) не гарантирует 100% точности при активной чистке следов. Для глубокого анализа логов установщика ПО** в рамках форензики используйте инструменты типа Registry Explorer или анализ Volume Shadow Copy.