Skip to content

Analizadores de $LogFile: LogFileParser, NTFS Log Tracker

Comparativa de herramientas para el $LogFile de NTFS: LogFileParser, NTFS Log Tracker, mala, dfir_ntfs, ntfstool, MFTECmd y un parser web. Cuándo usar cada una.

Publicado el 7 min de lectura

TL;DR. Para casos reales, ejecuta LogFileParser (el decodificador de código abierto más detallado, con muchos CSV más SQLite) y contrasta con NTFS Log Tracker (eventos de $LogFile y $UsnJrnl juntos, carving, LFS 2.0, patrones de manipulación de marcas de tiempo). Usa dfir_ntfs si programas en Python y TZWorks mala si necesitas una CLI comercial con soporte en varios sistemas operativos. Usa el analizador de $LogFile en el navegador para un triaje rápido, sin instalación ni subida de archivos, con los registros en bruto junto a los eventos, y confirma lo importante con alguna de las otras, ya que solo está validado con datos sintéticos. MFTECmd todavía no analiza el $LogFile.

Ninguna herramienta de $LogFile es la referencia absoluta. Microsoft nunca publicó el formato; cada analizador plasma la ingeniería inversa de alguien, y discrepan en los casos límite. La pregunta práctica es qué dos ejecutar.

Las herramientas de un vistazo

Los datos siguientes proceden de la página o el repositorio de cada proyecto, consultados en septiembre de 2026.

HerramientaAutorPlataformaLicenciaEntradasSalida
LogFileParserJoakim SchichtWindows (AutoIt), GUI + CLIMIT$LogFile, opcionalmente salida de $UsnJrnl / mft2csvMuchos CSV + SQLite ntfs.db, $MFT ficticio, extracciones residentes
NTFS Log TrackerJunghoon Oh (blueangel)Windows, GUI de 64 bitsVer la página del autor$LogFile, $UsnJrnl:$J, $MFT para las rutasSQLite, CSV
malaTZWorksCLI para Windows, Linux y macOSComercial$LogFile + $MFTCSV / separado por barras / por tabuladores
dfir_ntfsMaxim SuhanovBiblioteca Python 3 + CLIGPL-3.0Volúmenes, imágenes, instantáneas, $MFT, $UsnJrnl:$J, $LogFileObjetos Python, salida de CLI
ntfstoolthewhiteninjaCLI de WindowsMITDiscos físicos y volúmenesVolcado del $LogFile en CSV, JSON o bruto
MFTECmdEric ZimmermanCLI .NETMIT$MFT, $J, $Boot, $SDS$LogFile detectado pero "not supported yet"
Analizador de $LogFile de NTFS (este sitio)Florian AmetteCualquier navegador moderno (Rust → WebAssembly)—$LogFile + $MFT, carpetas, colecciones ZIP de triajeEventos y registros en bruto, CSV / JSON

LogFileParser

El decodificador de código abierto de referencia. Su readme enumera las operaciones redo que decodifica con una salida significativa (de InitializeFileRecordSegment a CompensationLogRecord) y casi todos los tipos de atributo. Lo más destacado:

  • Profundidad. CSV separados para entradas de índice, data runs, descriptores de seguridad, tablas de atributos abiertos, tablas de transacciones, registros de $UsnJrnl encontrados dentro del diario y más; una base de datos SQLite los une.
  • Recuperación del slack. Recupera transacciones de la parte final no usada de las páginas RCRD —registros que quedaron de antes de que el diario se reciclara—, con una opción para reconstruir cabeceras dañadas.
  • Reconstrucción de data runs. Para archivos no residentes borrados, reconstruye los runs de clústeres a partir de InitializeFileRecordSegment, CreateAttribute, UpdateMappingPairs y SetNewAttributeSizes, y documenta la recuperación de un archivo fragmentado cuyo registro FILE se había sobrescrito.
  • $MFT ficticio. Reconstruido a partir de las imágenes de registros FILE del diario.

Advertencias, según su propia documentación: la salida es "extremely detailed and very low level", algunas funciones tienen limitaciones conocidas con Unicode y solo funciona en Windows. El readme no trata explícitamente las páginas rápidas de LFS 2.0; si trabajas con capturas en vivo de Windows 8+, compara sus resultados con una herramienta que sí lo haga.

NTFS Log Tracker

La herramienta de Junghoon Oh se centra en eventos más que en estructuras en bruto, y en combinar fuentes. Versión 1.9 (junio de 2025) según la página del autor:

  • analiza $LogFile y $UsnJrnl:$J, y usa el $MFT para las rutas completas;
  • soporta el formato de diario de Windows 10 (LFS 2.0);
  • hace carving de registros de diario en espacio no asignado, slack, volcados de memoria y copias VSS (desactivado por defecto en la 1.9);
  • detecta patrones de manipulación de marcas de tiempo, cambios de la hora del sistema y algunos comportamientos sospechosos;
  • exporta a SQLite y CSV.

Es la segunda opinión natural para hallazgos de timestomping y de borrados, y la única de esta lista que vincula eventos del $LogFile y del diario USN de serie.

TZWorks mala

"$MFT and $LogFile Analysis": una herramienta comercial de línea de comandos que combina el diario con el $MFT para dar contexto y produce una lista cronológica de transacciones. Hay versiones para Windows, Linux y macOS. Elígela si tu organización necesita soporte del fabricante y procesamiento automatizado multiplataforma.

dfir_ntfs

Maxim Suhanov, autor del artículo "How the $LogFile works?", mantiene esta biblioteca de Python 3. Analiza el $LogFile junto con el $MFT y $UsnJrnl:$J, trabaja directamente sobre imágenes e instantáneas, y usa los volcados de la tabla de atributos abiertos y de nombres de atributos para resolver los destinos. Ideal para montar tu propio flujo de procesamiento o para comprobar una estructura por programa.

ntfstool y MFTECmd

ntfstool lee directamente discos y volúmenes y puede volcar el $LogFile en CSV, JSON o en bruto: útil para adquirir y echar un primer vistazo. MFTECmd, la referencia para $MFT y $J, reconoce un $LogFile por su firma RSTR pero, en su código fuente actual, se detiene con "$LogFile not supported yet". No des por hecho que tu ejecución de MFTECmd cubrió el diario.

El analizador en el navegador (este sitio)

Para qué está pensado:

  • Sin instalación ni subida. Rust compilado a WebAssembly en un Web Worker; nada sale del equipo. Útil en un portátil de análisis restringido o con datos que no puedes enviar a ningún sitio.
  • Eventos y registros lado a lado. Creaciones, borrados, renombrados/movimientos, cambios de $SI y escrituras de datos residentes, cada uno enlazado con sus registros en bruto con el hexadecimal redo/undo.
  • Las dos versiones del diario, con las páginas de cola/rápidas fusionadas cuando son más recientes (1.1 frente a 2.0).
  • Rutas a partir del $MFT, leído por bloques para que funcionen MFT de varios GB; acepta tal cual los ZIP de triaje de KAPE o Velociraptor.
  • Marcas explicadas para los indicios de timestomping (método).

Lo que (todavía) no hace: validación con diarios reales de Windows, de momento solo con sintéticos; agrupación por transacciones; recuperación del slack; reconstrucción de data runs; correlación con el diario USN; salida SQLite; automatización. Es una herramienta de triaje y de aprendizaje que muestra su razonamiento, no un sustituto de las anteriores.

Qué dos ejecutar

SituaciónPrimeraSegunda
Caso real, hallazgo que irá al informeLogFileParserNTFS Log Tracker
Sospecha de timestompingNTFS Log Tracker o analizador en el navegador (para detectarlo)LogFileParser (registros $SI en bruto)
Archivo borrado, se necesita el contenido o los clústeresLogFileParser (extracciones residentes, data runs)dfir_ntfs
Triaje rápido en un portátil, sin instalar nadaAnalizador en el navegadorLogFileParser, de vuelta en el laboratorio
Flujo automatizadodfir_ntfs o malaLogFileParser sobre los volúmenes marcados

Cuando discrepen, compara por LSN: todas las herramientas lo muestran e identifica un registro sin ambigüedad. Mira tú mismo los bytes redo/undo; las operaciones redo/undo del $LogFile de NTFS explica qué esperar.

Preguntas frecuentes

¿Cuál es la mejor herramienta para analizar el $LogFile de NTFS?

No hay una sola mejor. LogFileParser es el decodificador de código abierto más detallado; NTFS Log Tracker añade la correlación con $UsnJrnl, el carving y los patrones de manipulación de marcas de tiempo; dfir_ntfs encaja en flujos de trabajo con Python; TZWorks mala es una opción comercial con soporte; un analizador en el navegador sirve para un triaje rápido sin instalación. Usa dos y compara por LSN.

¿Analiza MFTECmd el $LogFile?

No en el momento de escribir esto. MFTECmd reconoce un $LogFile por su firma, pero su código fuente se detiene con un mensaje que indica que $LogFile todavía no está soportado. Úsalo para $MFT y $J, y una herramienta específica para el $LogFile.

Artículos relacionados

Artículos relacionados