Acquérir le $LogFile NTFS (à chaud et à froid)
Copier le $LogFile NTFS verrouillé et son $MFT : commandes KAPE, Velociraptor, FTK Imager, RawCopy, icat et ntfscat, et les contrôles qui valident la copie.
Copier le $LogFile NTFS verrouillé et son $MFT : commandes KAPE, Velociraptor, FTK Imager, RawCopy, icat et ntfscat, et les contrôles qui valident la copie.
$LogFile, $UsnJrnl:$J et $MFT comparés du point de vue du journal de transactions : contenu, profondeur, ce que seul le $LogFile prouve, comment les relier.
Ce que journalise le $LogFile NTFS, comment fonctionnent ses pages et ses opérations redo/undo, ce qu'il prouve en enquête, comment l'acquérir et ses limites.