Comparatif des parseurs de $LogFile NTFS
Comparatif factuel des outils $LogFile : LogFileParser, NTFS Log Tracker, TZWorks mala, dfir_ntfs, ntfstool, MFTECmd et un parseur web. Quoi utiliser, et quand.
Guides d'analyse forensique du $LogFile NTFS : structure interne, acquisition, timestomping, traces de fichiers supprimés, cas pratiques et comparatif d'outils.
Comparatif factuel des outils $LogFile : LogFileParser, NTFS Log Tracker, TZWorks mala, dfir_ntfs, ntfstool, MFTECmd et un parseur web. Quoi utiliser, et quand.
Rétention réelle du $LogFile NTFS et ses angles morts : pas d'horloge, noms manquants, métadonnées seules, réécrit par chkdsk ou ntfs-3g, parseurs divergents.
Une intrusion fictive sur FIN-WKS-07 traitée avec le $LogFile NTFS : compte illégitime, binaire antidaté, rclone, note supprimée, puis rédaction du rapport.
Les pages de redémarrage du $LogFile NTFS : champs de la zone de redémarrage, client NTFS, points de contrôle, et comment convertir un LSN en offset.
Formats de journal NTFS 1.1 et 2.0 : pages de queue ou 32 pages rapides, début de la zone circulaire, captures à chaud en 2.0 et impact sur les parseurs.
Ce que garde le $LogFile NTFS après une suppression : nom, dossier, entrée MFT, dates, tailles, runs, parfois le contenu. Où le trouver, ce qu'il ne prouve pas.
Comment le $LogFile trahit le timestomping : valeurs $SI avant et après, contrôle $SI/$FN, quatre indices concrets, faux positifs et méthode pour confirmer.
L'en-tête d'enregistrement du journal NTFS octet par octet, les 38 opcodes redo/undo, ceux qui comptent en forensique, et à quoi ressemble chaque action.
Méthode pratique : charger $LogFile et $MFT dans un parseur web, lire l'en-tête du journal, trier les événements signalés, vérifier le redo/undo, exporter.