본문 바로가기
컴퓨터일반

윈도우즈(Windows), 레지스트리값을 이용한 "OS 설치 날짜" 확인 방법

by 잡다한 처리 2013. 6. 18.
반응형


오늘 설명하는 이 방법은 예전에 악성코드를 분석하면서, 감염 된 PC의 OS설치 날짜를 확인하는 방법을 보다가 알게 된 방법이다.

우선 이 방법은 OS가 설치되면서 레지스트리에 기재 된 특정값을 DCode.exe 라는 프로그램을 통해서 OS가 언제 설치 되었는지
알 수 있는 방법이다. (DCode 프로그램은 아래의 첨부파일로 실행이 가능하다.)
그럼 이제 OS가 설치 된 날짜가 적힌 레지스트리의 위치로 이동해 보자.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion 레지스트에서 
InstallDate가 OS 설치 날짜가 설치 된 값이다.



InstallDate값은 16진수로 되어있기 때문에 육안으로 봐서는 정확히 알 수가 없다.
그래서 해당 값을 Dcode.exe라는 프로그램을 통해서 변환을 시켜본다.

1. 우선 시간은 한국이니까 Add Bias에서 "UTC +09:00" 선택
2. 그리고 OS는 XP 32bit 니까 Decode Format에서 "Unix : 32bit Hex Value - Big Endian" 선택

  
3. 그리고 InstallDate 값에 있던 Hex(16진수) 값을 "Value to Decode" 칸에 복사한 후 Decode를 누르면 된다.


그럼 아래와 같이 "Date & Time" 란에 OS가 생성 된 날짜와 시간이 표시 된다.



※ 아주 쉬운 방법 
위의 방법은 좀 불편한 방법이고 ㅎㅎㅎ
더 편하게 보려면 CMD프롬프트 상태에서 systeminfo 명령어를 치면 쉽게 설치 날짜를 볼 수 있다^^;



댓글