Skip to content

Series

Enquêter avec le $LogFile

6 posts in this series. Read them in order or jump to any one.

  1. Acquérir le $LogFile NTFS (à chaud et à froid)

    Copier le $LogFile NTFS verrouillé et son $MFT : commandes KAPE, Velociraptor, FTK Imager, RawCopy, icat et ntfscat, et les contrôles qui valident la copie.

  2. Analyser un $LogFile NTFS pas à pas

    Méthode pratique : charger $LogFile et $MFT dans un parseur web, lire l'en-tête du journal, trier les événements signalés, vérifier le redo/undo, exporter.

  3. Détecter le timestomping avec le $LogFile NTFS

    Comment le $LogFile trahit le timestomping : valeurs $SI avant et après, contrôle $SI/$FN, quatre indices concrets, faux positifs et méthode pour confirmer.

  4. $LogFile : retrouver les traces de fichiers supprimés

    Ce que garde le $LogFile NTFS après une suppression : nom, dossier, entrée MFT, dates, tailles, runs, parfois le contenu. Où le trouver, ce qu'il ne prouve pas.

  5. Étude de cas $LogFile : une enquête fictive pas à pas

    Une intrusion fictive sur FIN-WKS-07 traitée avec le $LogFile NTFS : compte illégitime, binaire antidaté, rclone, note supprimée, puis rédaction du rapport.

  6. Comparatif des parseurs de $LogFile NTFS

    Comparatif factuel des outils $LogFile : LogFileParser, NTFS Log Tracker, TZWorks mala, dfir_ntfs, ntfstool, MFTECmd et un parseur web. Quoi utiliser, et quand.

All posts in this series