Analizadores de $LogFile: LogFileParser, NTFS Log Tracker
Comparativa de herramientas para el $LogFile de NTFS: LogFileParser, NTFS Log Tracker, mala, dfir_ntfs, ntfstool, MFTECmd y un parser web. Cuándo usar cada una.
Guías de análisis forense del $LogFile de NTFS: estructura interna, adquisición, timestomping, rastros de archivos borrados, casos prácticos y comparativa de herramientas.
Comparativa de herramientas para el $LogFile de NTFS: LogFileParser, NTFS Log Tracker, mala, dfir_ntfs, ntfstool, MFTECmd y un parser web. Cuándo usar cada una.
Retención real del $LogFile de NTFS y sus otros puntos ciegos: sin reloj, sin nombres, solo metadatos, reescrito por chkdsk o ntfs-3g, parsers discrepantes.
Una intrusión ficticia en FIN-WKS-07 resuelta con el $LogFile de NTFS: cuenta falsa, herramientas, binario antedatado, rclone, una nota borrada y el informe.
En las páginas de reinicio del $LogFile de NTFS: campos del área de reinicio, registro de cliente NTFS, checkpoints y cómo pasar un LSN a un desplazamiento.
Formatos 1.1 y 2.0 del diario NTFS: páginas de cola frente a 32 páginas rápidas, inicio del área circular, capturas en vivo y qué debe hacer un parser.
Qué conserva el $LogFile de NTFS tras un borrado: nombre, carpeta, entrada MFT, fechas, tamaños, data runs y a veces contenido. Cómo hallarlo y sus límites.
Cómo delata el $LogFile el timestomping: valores de $STANDARD_INFORMATION antes y después, $SI frente a $FN, cuatro indicios, falsos positivos y cómo confirmar.
La cabecera de un registro del diario NTFS byte a byte, los 38 opcodes redo/undo, cuáles importan en forense y cómo se ven creación, borrado y renombrado.
Un recorrido práctico: cargar $LogFile y $MFT en un analizador web, leer la cabecera, priorizar eventos marcados, revisar los bytes redo/undo y exportar.