Cached credentials, history, registry and shadow copies
βŒ‚ CMD SHELL 5 COMMANDS
All (5)
Intermediate (1)
Advanced (4)
βŒ•
Dump Cached Credentials Advanced
πŸͺŸ Command Prompt (CMD)
reg query "HKLM\SECURITY\Cache"
πŸ’» PowerShell
reg query "HKLM\SECURITY\Cache"
Show PowerShell History Intermediate
πŸͺŸ Command Prompt (CMD)
type %APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
πŸ’» PowerShell
Get-Content (Get-PSReadLineOption).HistorySavePath
Show Browser History (Chrome) Advanced
πŸͺŸ Command Prompt (CMD)
type "%LOCALAPPDATA%\Google\Chrome\User Data\Default\History"
πŸ’» PowerShell
# Chrome stores history in SQLite - use external tool to read
Write-Host "Chrome history located at: $env:LOCALAPPDATA\Google\Chrome\User Data\Default\History"
Export Registry Key Advanced
πŸͺŸ Command Prompt (CMD)
reg export HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion backup.reg
πŸ’» PowerShell
reg export HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion backup.reg
Show Shadow Copies Advanced
πŸͺŸ Command Prompt (CMD)
vssadmin list shadows
πŸ’» PowerShell
Get-CimInstance Win32_ShadowCopy | Select-Object InstallDate, VolumeName, DeviceObject
No commands match
● | ADVANCED | 5 commands Β· CMD & PowerShell