Skip to content

Series

Investigar con el $LogFile

6 posts in this series. Read them in order or jump to any one.

  1. Cómo adquirir el $LogFile de NTFS (en vivo y en frío)

    Copiar el $LogFile bloqueado de NTFS y su $MFT: comandos de KAPE, Velociraptor, FTK Imager, RawCopy, icat y ntfscat, y comprobaciones de que la copia sirve.

  2. Cómo analizar un $LogFile de NTFS paso a paso

    Un recorrido práctico: cargar $LogFile y $MFT en un analizador web, leer la cabecera, priorizar eventos marcados, revisar los bytes redo/undo y exportar.

  3. Detectar timestomping con el $LogFile de NTFS

    Cómo delata el $LogFile el timestomping: valores de $STANDARD_INFORMATION antes y después, $SI frente a $FN, cuatro indicios, falsos positivos y cómo confirmar.

  4. $LogFile: recuperar evidencias de archivos borrados

    Qué conserva el $LogFile de NTFS tras un borrado: nombre, carpeta, entrada MFT, fechas, tamaños, data runs y a veces contenido. Cómo hallarlo y sus límites.

  5. Investigación con el $LogFile paso a paso (caso ficticio)

    Una intrusión ficticia en FIN-WKS-07 resuelta con el $LogFile de NTFS: cuenta falsa, herramientas, binario antedatado, rclone, una nota borrada y el informe.

  6. Analizadores de $LogFile: LogFileParser, NTFS Log Tracker

    Comparativa de herramientas para el $LogFile de NTFS: LogFileParser, NTFS Log Tracker, mala, dfir_ntfs, ntfstool, MFTECmd y un parser web. Cuándo usar cada una.

All posts in this series