Skip to content

Series

Ermitteln mit dem $LogFile

6 posts in this series. Read them in order or jump to any one.

  1. Das NTFS-$LogFile sichern: live und post mortem

    Das gesperrte NTFS-$LogFile samt $MFT kopieren: Befehle für KAPE, Velociraptor, FTK Imager, RawCopy, icat und ntfscat sowie Prüfungen, ob die Kopie taugt.

  2. Ein NTFS-$LogFile Schritt für Schritt analysieren

    Praxisanleitung: $LogFile und $MFT in einen Browser-Parser laden, den Log-Header lesen, markierte Ereignisse sichten, Redo-/Undo-Bytes prüfen und exportieren.

  3. Timestomping mit dem NTFS-$LogFile erkennen

    Wie das $LogFile Timestomping sichtbar macht: $STANDARD_INFORMATION vorher/nachher, $SI-/$FN-Vergleich, vier Indizien, Fehlalarme und wie man Befunde bestätigt.

  4. Spuren gelöschter Dateien im $LogFile finden

    Was das NTFS-$LogFile nach einer Löschung behält: Name, Ordner, MFT-Eintrag, Zeiten, Größen, Data Runs, teils Inhalt. Wie man es findet, was es nicht beweist.

  5. Eine $LogFile-Untersuchung Schritt für Schritt (fiktiv)

    Ein fiktiver Einbruch auf FIN-WKS-07, ganz aus dem NTFS-$LogFile ermittelt: fremdes Konto, Toolkit, rückdatierte Binärdatei, rclone, gelöschte Notiz.

  6. $LogFile-Parser-Vergleich: LogFileParser, NTFS Log Tracker

    Sachlicher Vergleich von NTFS-$LogFile-Tools: LogFileParser, NTFS Log Tracker, TZWorks mala, dfir_ntfs, ntfstool, MFTECmd, Browser-Parser. Wann welches passt.

All posts in this series