Skip to content

Series

Fondamentaux du $LogFile NTFS

6 posts in this series. Read them in order or jump to any one.

  1. Analyse forensique du $LogFile NTFS : le guide complet

    Ce que journalise le $LogFile NTFS, comment fonctionnent ses pages et ses opérations redo/undo, ce qu'il prouve en enquête, comment l'acquérir et ses limites.

  2. $LogFile, $UsnJrnl ou $MFT : quel artefact NTFS, et quand

    $LogFile, $UsnJrnl:$J et $MFT comparés du point de vue du journal de transactions : contenu, profondeur, ce que seul le $LogFile prouve, comment les relier.

  3. Zone de redémarrage et LSN du $LogFile expliqués

    Les pages de redémarrage du $LogFile NTFS : champs de la zone de redémarrage, client NTFS, points de contrôle, et comment convertir un LSN en offset.

  4. Les opérations redo/undo du $LogFile NTFS expliquées

    L'en-tête d'enregistrement du journal NTFS octet par octet, les 38 opcodes redo/undo, ceux qui comptent en forensique, et à quoi ressemble chaque action.

  5. Format du $LogFile 1.1 et 2.0 : ce qui change avec Windows 8

    Formats de journal NTFS 1.1 et 2.0 : pages de queue ou 32 pages rapides, début de la zone circulaire, captures à chaud en 2.0 et impact sur les parseurs.

  6. Jusqu'où remonte le $LogFile ? Limites et pièges

    Rétention réelle du $LogFile NTFS et ses angles morts : pas d'horloge, noms manquants, métadonnées seules, réécrit par chkdsk ou ntfs-3g, parseurs divergents.

All posts in this series