Skip to content

$LogFile-Parser-Vergleich: LogFileParser, NTFS Log Tracker

Sachlicher Vergleich von NTFS-$LogFile-Tools: LogFileParser, NTFS Log Tracker, TZWorks mala, dfir_ntfs, ntfstool, MFTECmd, Browser-Parser. Wann welches passt.

Veröffentlicht am 6 Min. Lesezeit

TL;DR. Für die Fallarbeit führen Sie LogFileParser aus (der detaillierteste Open-Source-Decoder, viele CSVs plus SQLite) und gleichen mit NTFS Log Tracker ab (Ereignisse aus $LogFile und $UsnJrnl gemeinsam, Carving, LFS 2.0, Muster für Zeitstempelmanipulation). Nehmen Sie dfir_ntfs, wenn Sie in Python skripten, und TZWorks mala, wenn Sie ein kommerzielles CLI mit Support auf mehreren Betriebssystemen brauchen. Der Browser-Parser für das $LogFile dient der schnellen Triage ohne Installation und ohne Upload, mit Rohdaten neben den Ereignissen – was zählt, bestätigen Sie mit einem der anderen, denn er ist nur an synthetischen Daten validiert. MFTECmd wertet das $LogFile noch nicht aus.

Kein Werkzeug für das $LogFile ist maßgeblich. Microsoft hat das Format nie veröffentlicht; jeder Parser bildet das Reverse Engineering von jemandem ab, und an den Rändern sind sie sich uneins. Die praktische Frage lautet: Welche zwei lasse ich laufen?

Die Werkzeuge im Überblick

Die folgenden Angaben stammen von der jeweiligen Projektseite oder dem Repository, geprüft im September 2026.

WerkzeugAutorPlattformLizenzEingabenAusgabe
LogFileParserJoakim SchichtWindows (AutoIt), GUI + CLIMIT$LogFile, optional $UsnJrnl- / mft2csv-AusgabeViele CSVs + SQLite ntfs.db, Dummy-$MFT, residente Extrakte
NTFS Log TrackerJunghoon Oh (blueangel)Windows, 64-Bit-GUISiehe Seite des Autors$LogFile, $UsnJrnl:$J, $MFT für PfadeSQLite, CSV
malaTZWorksCLI für Windows, Linux, macOSKommerziell$LogFile + $MFTCSV / Pipe- / Tab-getrennt
dfir_ntfsMaxim SuhanovPython-3-Bibliothek + CLIGPL-3.0Volumes, Images, Schattenkopien, $MFT, $UsnJrnl:$J, $LogFilePython-Objekte, CLI-Ausgabe
ntfstoolthewhiteninjaWindows-CLIMITPhysische Datenträger und Volumes$LogFile-Dump als CSV, JSON oder roh
MFTECmdEric Zimmerman.NET-CLIMIT$MFT, $J, $Boot, $SDS$LogFile erkannt, aber „not supported yet“
NTFS $LogFile Parser (diese Website)Florian AmetteJeder moderne Browser (Rust → WebAssembly)—$LogFile + $MFT, Ordner, ZIP-Triage-SammlungenEreignisse und rohe Logeinträge, CSV / JSON

LogFileParser

Der Referenz-Decoder im Open-Source-Bereich. Sein Readme listet die Redo-Operationen, die er mit aussagekräftiger Ausgabe dekodiert (von InitializeFileRecordSegment bis CompensationLogRecord), und nahezu jeden Attributtyp. Die Highlights:

  • Tiefe. Getrennte CSVs für Indexeinträge, Data Runs, Security-Deskriptoren, Open Attribute Tables, Transaktionstabellen, im Log gefundene $UsnJrnl-Einträge und mehr; eine SQLite-Datenbank verknüpft sie.
  • Wiederherstellung aus dem Slack. Er stellt Transaktionen aus dem ungenutzten Ende von RCRD-Seiten wieder her – Einträge, die aus der Zeit vor dem Überschreiben des Logs übrig geblieben sind –, optional mit Rekonstruktion beschädigter Header.
  • Rekonstruktion von Data Runs. Für gelöschte, nicht residente Dateien baut er Cluster-Runs aus InitializeFileRecordSegment, CreateAttribute, UpdateMappingPairs und SetNewAttributeSizes wieder auf und dokumentiert die Wiederherstellung einer fragmentierten Datei, deren FILE-Record überschrieben war.
  • Dummy-$MFT. Rekonstruiert aus FILE-Record-Abbildern im Log.

Einschränkungen laut eigener Dokumentation: Die Ausgabe ist „extremely detailed and very low level“, einige Funktionen haben bekannte Unicode-Einschränkungen, und er läuft nur unter Windows. Die Fast Pages von LFS 2.0 thematisiert das Readme nicht ausdrücklich; wenn Sie mit Live-Sicherungen von Windows 8+ arbeiten, vergleichen Sie seine Ergebnisse mit einem Werkzeug, das das tut.

NTFS Log Tracker

Das Werkzeug von Junghoon Oh konzentriert sich auf Ereignisse statt auf Rohstrukturen und auf die Kombination von Quellen. Version 1.9 (Juni 2025) laut Seite des Autors:

  • wertet $LogFile und $UsnJrnl:$J aus und nutzt die $MFT für vollständige Pfade;
  • unterstützt das Logformat von Windows 10 (LFS 2.0);
  • carvt Journal-Einträge aus nicht zugewiesenem Speicher, Slack, Speicherabbildern und VSS-Kopien (in 1.9 standardmäßig deaktiviert);
  • erkennt Muster von Zeitstempelmanipulation, Änderungen der Systemzeit und einige verdächtige Verhaltensweisen;
  • exportiert SQLite und CSV.

Es ist die naheliegende Zweitmeinung für Befunde zu Timestomping und Löschungen – und das einzige Werkzeug hier, das $LogFile- und USN-Ereignisse von Haus aus verknüpft.

TZWorks mala

„$MFT and $LogFile Analysis“: ein kommerzielles Kommandozeilenwerkzeug, das das Log für den Kontext mit der $MFT kombiniert und eine chronologische Liste der Transaktionen erzeugt. Builds gibt es für Windows, Linux und macOS. Die richtige Wahl, wenn Ihre Organisation Herstellersupport und skriptgesteuerte, plattformübergreifende Verarbeitung braucht.

dfir_ntfs

Maxim Suhanov – Autor des Beitrags „How the $LogFile works?“ – pflegt diese Python-3-Bibliothek. Sie wertet das $LogFile zusammen mit $MFT und $UsnJrnl:$J aus, arbeitet direkt auf Images und Schattenkopien und nutzt beim Auflösen von Zielen die Dumps der Open Attribute Table und der Attributnamen. Ideal, um eine eigene Pipeline zu bauen oder eine Struktur programmatisch zu prüfen.

ntfstool und MFTECmd

ntfstool liest Datenträger und Volumes direkt und kann das $LogFile als CSV, JSON oder roh ausgeben – nützlich für Sicherung plus ersten Blick. MFTECmd, der Standard für $MFT und $J, erkennt ein $LogFile an seiner RSTR-Signatur, bricht im aktuellen Quellcode aber mit „$LogFile not supported yet“ ab. Gehen Sie nicht davon aus, dass Ihr MFTECmd-Lauf das Log abgedeckt hat.

Der Browser-Parser (diese Website)

Wofür er gebaut ist:

  • Keine Installation, kein Upload. Rust, kompiliert zu WebAssembly, in einem Web Worker; nichts verlässt den Rechner. Nützlich auf einem abgeschotteten Analyse-Laptop oder für Daten, die Sie nirgendwohin schicken dürfen.
  • Ereignisse und Logeinträge nebeneinander. Erstellungen, Löschungen, Umbenennungen/Verschiebungen, $SI-Änderungen und Schreibvorgänge residenter Daten, jeweils verknüpft mit den Rohdaten samt Redo-/Undo-Hex.
  • Beide Log-Versionen, mit eingemischten Tail- bzw. Fast Pages, wenn diese neuer sind ($LogFile-Format 1.1 vs. 2.0).
  • Pfade aus der $MFT, in Blöcken gestreamt, sodass MFTs mit mehreren GB funktionieren; Triage-ZIPs aus KAPE oder Velociraptor werden unverändert angenommen.
  • Erklärte Markierungen für Timestomping-Hinweise (Methode).

Was er (noch) nicht kann: Validierung an echten Windows-Logs – bisher nur an synthetischen; Gruppierung nach Transaktionen; Wiederherstellung aus dem Slack; Rekonstruktion von Data Runs; USN-Korrelation; SQLite-Ausgabe; Automatisierung. Er ist ein Triage- und Lehrwerkzeug, das seinen Rechenweg zeigt, kein Ersatz für die Werkzeuge oben.

Welche zwei Sie laufen lassen

SituationZuerstDanach
Fallarbeit, Befund für den BerichtLogFileParserNTFS Log Tracker
Verdacht auf TimestompingNTFS Log Tracker oder Browser-Parser (zum Aufspüren)LogFileParser (rohe $SI-Einträge)
Gelöschte Datei, Inhalt oder Cluster benötigtLogFileParser (residente Extrakte, Data Runs)dfir_ntfs
Schnelle Triage auf dem Laptop, ohne InstallationBrowser-ParserLogFileParser zurück im Labor
Skriptgesteuerte Pipelinedfir_ntfs oder malaLogFileParser auf markierten Volumes

Wenn sie sich widersprechen, vergleichen Sie nach LSN: Jedes Werkzeug gibt sie aus, und sie identifiziert einen Logeintrag eindeutig. Sehen Sie sich die Redo-/Undo-Bytes selbst an – Redo- und Undo-Operationen im NTFS-$LogFile erklärt beschreibt, was Sie erwartet.

Häufig gestellte Fragen

Welches ist das beste Werkzeug, um das NTFS-$LogFile auszuwerten?

Das eine beste gibt es nicht. LogFileParser ist der detaillierteste Open-Source-Decoder; NTFS Log Tracker ergänzt die Korrelation mit $UsnJrnl, Carving und Muster für Zeitstempelmanipulation; dfir_ntfs passt zu Python-Workflows; TZWorks mala ist eine kommerzielle Option mit Support; ein Browser-Parser eignet sich für schnelle Triage ohne Installation. Nutzen Sie zwei und vergleichen Sie nach LSN.

Wertet MFTECmd das $LogFile aus?

Zum Zeitpunkt des Schreibens nicht. MFTECmd erkennt ein $LogFile an seiner Signatur, bricht laut Quellcode aber mit der Meldung ab, dass $LogFile noch nicht unterstützt wird. Nutzen Sie es für $MFT und $J und ein spezialisiertes Werkzeug für das $LogFile.

Verwandte Artikel

Verwandte Artikel