Acquérir le $LogFile NTFS (à chaud et à froid)
Copier le $LogFile NTFS verrouillé et son $MFT : commandes KAPE, Velociraptor, FTK Imager, RawCopy, icat et ntfscat, et les contrôles qui valident la copie.
Series
6 posts in this series. Read them in order or jump to any one.
Copier le $LogFile NTFS verrouillé et son $MFT : commandes KAPE, Velociraptor, FTK Imager, RawCopy, icat et ntfscat, et les contrôles qui valident la copie.
Méthode pratique : charger $LogFile et $MFT dans un parseur web, lire l'en-tête du journal, trier les événements signalés, vérifier le redo/undo, exporter.
Comment le $LogFile trahit le timestomping : valeurs $SI avant et après, contrôle $SI/$FN, quatre indices concrets, faux positifs et méthode pour confirmer.
Ce que garde le $LogFile NTFS après une suppression : nom, dossier, entrée MFT, dates, tailles, runs, parfois le contenu. Où le trouver, ce qu'il ne prouve pas.
Une intrusion fictive sur FIN-WKS-07 traitée avec le $LogFile NTFS : compte illégitime, binaire antidaté, rclone, note supprimée, puis rédaction du rapport.
Comparatif factuel des outils $LogFile : LogFileParser, NTFS Log Tracker, TZWorks mala, dfir_ntfs, ntfstool, MFTECmd et un parseur web. Quoi utiliser, et quand.
Copier le $LogFile NTFS verrouillé et son $MFT : commandes KAPE, Velociraptor, FTK Imager, RawCopy, icat et ntfscat, et les contrôles qui valident la copie.
Méthode pratique : charger $LogFile et $MFT dans un parseur web, lire l'en-tête du journal, trier les événements signalés, vérifier le redo/undo, exporter.
Comment le $LogFile trahit le timestomping : valeurs $SI avant et après, contrôle $SI/$FN, quatre indices concrets, faux positifs et méthode pour confirmer.
Ce que garde le $LogFile NTFS après une suppression : nom, dossier, entrée MFT, dates, tailles, runs, parfois le contenu. Où le trouver, ce qu'il ne prouve pas.
Une intrusion fictive sur FIN-WKS-07 traitée avec le $LogFile NTFS : compte illégitime, binaire antidaté, rclone, note supprimée, puis rédaction du rapport.
Comparatif factuel des outils $LogFile : LogFileParser, NTFS Log Tracker, TZWorks mala, dfir_ntfs, ntfstool, MFTECmd et un parseur web. Quoi utiliser, et quand.