Eine $LogFile-Untersuchung Schritt für Schritt (fiktiv)
Ein fiktiver Einbruch auf FIN-WKS-07, ganz aus dem NTFS-$LogFile ermittelt: fremdes Konto, Toolkit, rückdatierte Binärdatei, rclone, gelöschte Notiz.
Ein fiktiver Einbruch auf FIN-WKS-07, ganz aus dem NTFS-$LogFile ermittelt: fremdes Konto, Toolkit, rückdatierte Binärdatei, rclone, gelöschte Notiz.
Wie das $LogFile Timestomping sichtbar macht: $STANDARD_INFORMATION vorher/nachher, $SI-/$FN-Vergleich, vier Indizien, Fehlalarme und wie man Befunde bestätigt.