Investigación con el $LogFile paso a paso (caso ficticio)
Una intrusión ficticia en FIN-WKS-07 resuelta con el $LogFile de NTFS: cuenta falsa, herramientas, binario antedatado, rclone, una nota borrada y el informe.
Una intrusión ficticia en FIN-WKS-07 resuelta con el $LogFile de NTFS: cuenta falsa, herramientas, binario antedatado, rclone, una nota borrada y el informe.
Cómo delata el $LogFile el timestomping: valores de $STANDARD_INFORMATION antes y después, $SI frente a $FN, cuatro indicios, falsos positivos y cómo confirmar.