Skip to content

Series

NTFS-$LogFile-Grundlagen

6 posts in this series. Read them in order or jump to any one.

  1. NTFS-$LogFile-Forensik: der vollständige Leitfaden

    Was das NTFS-$LogFile protokolliert, wie Seiten und Redo-/Undo-Einträge aufgebaut sind, was es in Ermittlungen belegt, wie man es sichert und wo es endet.

  2. $LogFile, $UsnJrnl oder $MFT: welches NTFS-Artefakt wann

    $LogFile, $UsnJrnl:$J und $MFT aus Sicht des Transaktionslogs: was jedes erfasst, wie weit es zurückreicht, was nur das $LogFile belegt, wie man sie verknüpft.

  3. Restart Area und LSN im $LogFile erklärt

    Ein Blick in die Restart-Seiten des NTFS-$LogFile: Felder der Restart Area, Client-Record von NTFS, Checkpoints – und wie aus einer LSN ein Datei-Offset wird.

  4. Redo- und Undo-Operationen im NTFS-$LogFile erklärt

    Der NTFS-Log-Header Byte für Byte, die 38 Redo-/Undo-Opcodes, welche forensisch zählen und wie Anlegen, Löschen, Umbenennen und Zeitstempeländerungen aussehen.

  5. $LogFile-Format 1.1 vs. 2.0: was sich mit Windows 8 ändert

    NTFS-Logformat 1.1 und 2.0 im Vergleich: Tail Pages vs. 32 Fast Pages, Start des zirkulären Bereichs, warum Live-Sicherungen 2.0 zeigen, was Parser tun müssen.

  6. Wie weit reicht das $LogFile zurück? Grenzen und Fallstricke

    Wie lange das NTFS-$LogFile reicht, und seine blinden Flecken: keine Uhr, fehlende Namen, nur Metadaten, von chkdsk oder ntfs-3g überschrieben, Parser uneins.

All posts in this series