Os dados que você está procurando não devem, por padrão, estar localizados em "C: \ Documents and Settings \ Default User". Esse é o local do perfil de usuário padrão, que é o modelo para novos perfis de usuário. Sua única função é ser copiada para uma nova pasta para uso como perfil de usuário quando um usuário fizer logon no computador pela primeira vez.
Se o serviço estiver seguindo as diretrizes da Microsoft, ele armazenará dados na pasta de dados do aplicativo (% APPDATA%) ou na pasta de dados do aplicativo local (% LOCALAPPDATA% no Windows Vista e posterior). Ele não deve usar as pastas Meus documentos ou Documentos, mas convém verificar lá também.
Em uma instalação típica do Windows XP ou Windows Server 2003, verifique os seguintes locais para obter dados de aplicativos para programas em execução como Sistema Local (NT AUTHORITY \ SYSTEM):
- C: \ Windows \ system32 \ config \ systemprofile \ Dados de aplicativos \ Fornecedor \ Programa
- C: \ Windows \ system32 \ config \ systemprofile \ Configurações locais \ Dados de aplicativos \ Fornecedor \ Programa
- C: \ Windows \ system32 \ config \ systemprofile \ Meus documentos
Em uma instalação típica do Windows Vista e versões posteriores, verifique os seguintes locais para obter dados de aplicativos para programas em execução como Sistema Local (NT AUTHORITY \ SYSTEM):
- C: \ Windows \ system32 \ config \ systemprofile \ AppData \ Roaming \ Vendor \ Program
- C: \ Windows \ system32 \ config \ systemprofile \ AppData \ Local \ Vendor \ Program
- C: \ Windows \ system32 \ config \ systemprofile \ AppData \ LocalLow \ Vendor \ Program
- C: \ Windows \ system32 \ config \ systemprofile \ Documents
Obviamente, substitua o nome do fornecedor e o nome do programa por Fornecedor e Programa .
[Editar - para bricelam] Para processos de 32 bits em execução em janelas de 64 bits, seria no SysWOW64 .
- C: \ Windows \ SysWOW64 \ config \ systemprofile \ AppData
O destino está mudando com o tempo. No Windows 10:
%systemroot%\ServiceProfiles
Por exemplo:
C:\Windows\ServiceProfiles\LocalService
C:\Windows\ServiceProfiles\NetworkService
fonte
LocalService
eNetworkService
, mas não sobre oLocalSystem
qual a pergunta está sendo feita. Essas são três contas separadas, veja aqui para obter mais detalhesAcesse Sysinternals e baixe procmon. Você precisará saber o nome do exe em que o serviço é executado. Em seguida, você pode usar o filtro em procmon para listar apenas as atividades geradas por esse aplicativo.
Agora você deve poder percorrer a lista e determinar qual arquivo esse aplicativo está usando (NOTA: Após alguns minutos de log, você pode usar o menu de arquivo para interromper o monitoramento)
O conjunto completo do Sysinternal pode ser baixado como um único arquivo zip e você pode encontrar outros utilitários no kit que podem ser úteis.
fonte
Eu usei um serviço em execução como a conta 'Sistema local' e os dados do usuário são armazenados em:
Esta é uma pasta oculta e demorei um pouco para encontrá-la. Espero que isto ajude.
fonte
De um processo real sendo executado como SYSTEM (
S-1-5-18
).SYSTEM
S-1-5-18
CN=HYDROGEN,CN=Computers,DC=stackoverflow,DC=com
STACKOVERFLOW\HYDROGEN$
HYDROGEN$
{b413b030-8e9a-49d2-9157-20afd58792dd}
stackoverflow.com/Computers/HYDROGEN
[email protected]
stackoverflow.com/ComputersHYDROGEN
C:\WINDOWS\TEMP\
C:\WINDOWS\system32\config\systemprofile\AppData\Roaming
C:\WINDOWS\system32\config\systemprofile\AppData\Local
C:\ProgramData
C:\WINDOWS\system32\config\systemprofile
Serviço local
LOCAL SERVICE
S-1-5-1
NT AUTHORITY\LOCAL SERVICE
C:\WINDOWS\SERVIC~3\LOCALS~1\AppData\Local\Temp\
C:\WINDOWS\ServiceProfiles\LocalService\AppData\Roaming
C:\WINDOWS\ServiceProfiles\LocalService\AppData\Local
C:\ProgramData
C:\WINDOWS\ServiceProfiles\LocalService
C:\WINDOWS\ServiceProfiles\LocalService\Documents
Serviço de rede
CN=HYDROGEN,CN=Computers,DC=avatopia,DC=com
AVATOPIA\HYDROGEN$
HYDROGEN$
{b413b030-8e9a-49d2-9157-20afd58792dd}
stackoverflow.com/Computers/HYDROGEN
[email protected]
stackoverflow.com/ComputersHYDROGEN
C:\WINDOWS\SERVIC~3\NETWOR~1\AppData\Local\Temp\
C:\WINDOWS\ServiceProfiles\NetworkService\AppData\Roaming
C:\WINDOWS\ServiceProfiles\NetworkService\AppData\Local
C:\ProgramData
C:\WINDOWS\ServiceProfiles\NetworkService
C:\WINDOWS\ServiceProfiles\NetworkService\Documents
fonte
No XP, existe um "Perfil do sistema" localizado em C: \ WINDOWS \ system32 \ config \ systemprofile
Eu pensei que era onde o sistema local estava localizado. As contas Serviço de rede e Serviço local têm perfis ocultos na pasta Documentos e configurações.
A pasta Usuário Padrão é normalmente usada como a pasta base na qual novas contas de usuário são criadas. Portanto, se um novo usuário fizer logon em um sistema pela primeira vez. Suas configurações seriam copiadas do perfil de usuário padrão inicialmente.
fonte