Skip to content

Series

Fundamentos del $LogFile de NTFS

6 posts in this series. Read them in order or jump to any one.

  1. Análisis forense del $LogFile de NTFS: la guía completa

    Qué registra el $LogFile de NTFS, cómo funcionan sus páginas y registros redo/undo, qué demuestra en una investigación, cómo adquirirlo y dónde se queda corto.

  2. $LogFile, $UsnJrnl o $MFT: qué artefacto NTFS y cuándo

    $LogFile, $UsnJrnl:$J y $MFT comparados desde el diario de transacciones: qué registra cada uno, cuánto abarca, qué solo prueba el $LogFile y cómo cruzarlos.

  3. $LogFile: el área de reinicio y los LSN, explicados

    En las páginas de reinicio del $LogFile de NTFS: campos del área de reinicio, registro de cliente NTFS, checkpoints y cómo pasar un LSN a un desplazamiento.

  4. Las operaciones redo/undo del $LogFile de NTFS, explicadas

    La cabecera de un registro del diario NTFS byte a byte, los 38 opcodes redo/undo, cuáles importan en forense y cómo se ven creación, borrado y renombrado.

  5. $LogFile 1.1 frente a 2.0: qué cambió en Windows 8

    Formatos 1.1 y 2.0 del diario NTFS: páginas de cola frente a 32 páginas rápidas, inicio del área circular, capturas en vivo y qué debe hacer un parser.

  6. ¿Hasta dónde llega el $LogFile? Límites y trampas

    Retención real del $LogFile de NTFS y sus otros puntos ciegos: sin reloj, sin nombres, solo metadatos, reescrito por chkdsk o ntfs-3g, parsers discrepantes.

All posts in this series