Skip to content

Glossar

Redo- und Undo-Operationen

Das Operationspaar jedes Logeintrags im NTFS-$LogFile: Redo beschreibt, wie eine Metadatenänderung angewendet wird, Undo, wie sie rückgängig zu machen ist.

Jeder NTFS-Logeintrag benennt zwei Operationen und enthält Bytes für beide. Die Redo-Operation und ihre Daten beschreiben, wie die Änderung erneut angewendet wird; die Undo-Operation und ihre Daten, wie sie zurückgerollt wird. Nach einem Absturz spielt Windows Redo für abgeschlossene Transaktionen erneut ein und wendet für den Rest Undo an.

Forensisch ist das Paar eine Vorher-Nachher-Momentaufnahme. Ein UpdateResidentValue auf $STANDARD_INFORMATION enthält die neuen Zeitstempel im Redo und die alten im Undo; ein DeleteIndexEntry enthält den entfernten Verzeichniseintrag mit Namen und übergeordnetem Ordner der Datei. Undo ist meist die Umkehrung von Redo (Indexeintrag hinzufügen vs. löschen, Attribut anlegen vs. löschen); manche Einträge haben Noop als Undo. Die Opcodes listet Redo- und Undo-Operationen im NTFS-$LogFile erklärt.