Diese Übersicht bündelt alle Fragen und Antworten rund um professionelle Windows-Forensik bei LanCologne – von Dateisystem und Registry über Nutzungsspuren und Sicherheitssoftware bis hin zu Netzwerk-, Cloud- und Anwendungsartefakten. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisystem und Speicherstruktur
- NTFS-Dateisystem forensisch analysieren – Die Grundlage nahezu jeder Windows-Untersuchung
- Master File Table (MFT) forensisch analysieren – Das Herzstück des NTFS-Dateisystems
- USN Journal forensisch analysieren – Änderungen auf Windows-Systemen nachvollziehen
- Windows-Auslagerungsdatei (pagefile.sys) forensisch analysieren
- Windows-Ruhezustandsdatei (hiberfil.sys) forensisch analysieren
- Windows Thumbnail Cache forensisch analysieren – Vorschaubilder als digitale Spur
- Windows pagefile.sys vertieft forensisch analysieren – Ausgelagerte Speicherinhalte rekonstruieren
- Windows hiberfil.sys vertieft forensisch analysieren – Gespeicherte Arbeitsspeicherinhalte rekonstruieren
- Windows ReadyBoot- und ReadyBoost-Artefakte forensisch analysieren – Startvorgänge und Systemnutzung nachvollziehen
- Windows RAM-Dumps forensisch analysieren – Flüchtige Beweise aus dem Arbeitsspeicher sichern
- Windows swapfile.sys forensisch analysieren – Zusätzliche Speicherartefakte auswerten
Registry und Systemkonfiguration
- Windows Registry forensisch analysieren – Eine der wichtigsten Informationsquellen der Windows-Forensik
- Windows Registry Transaction Logs forensisch analysieren – Änderungen an der Registry nachvollziehen
- Windows Benutzerkonten (SAM) forensisch analysieren – Lokale Konten und Sicherheitsinformationen auswerten
- Windows SECURITY-Hive forensisch analysieren – Sicherheitskonfigurationen nachvollziehen
- Windows SOFTWARE-Hive forensisch analysieren – Software- und Systemkonfigurationen rekonstruieren
- Windows SYSTEM-Hive forensisch analysieren – Systemkonfigurationen und Hardwareinformationen rekonstruieren
- Windows BCD forensisch analysieren – Boot-Konfigurationen nachvollziehen
- Windows WMI forensisch analysieren – Persistenzmechanismen und Systemaktivitäten nachvollziehen
- Windows Sicherheitsrichtlinien forensisch analysieren – Sicherheitskonfigurationen nachvollziehen
- Windows Gruppenrichtlinien (Group Policy) forensisch analysieren – Systemkonfigurationen nachvollziehen
- Windows Active Directory-Artefakte forensisch analysieren – Domänenaktivitäten technisch nachvollziehen
Nutzungsspuren und Programmausführung
- Windows Prefetch-Dateien forensisch analysieren – Hinweise auf Programmausführungen erkennen
- LNK-Dateien forensisch analysieren – Benutzeraktivitäten nachvollziehbar rekonstruieren
- Jump Lists forensisch analysieren – Wichtige Hinweise auf Benutzeraktivitäten
- ShellBags forensisch analysieren – Ordnerzugriffe und Benutzeraktivitäten rekonstruieren
- Amcache forensisch analysieren – Hinweise auf Programme und Systemaktivitäten
- ShimCache (AppCompatCache) forensisch analysieren – Hinweise auf ausgeführte Anwendungen
- SRUM forensisch analysieren – System- und Netzwerkaktivitäten nachvollziehen
- Windows Timeline forensisch analysieren – Benutzeraktivitäten chronologisch nachvollziehen
- Windows Reliability Monitor forensisch analysieren – Systemänderungen und Fehler chronologisch nachvollziehen
- Windows Notification Database forensisch analysieren – Benachrichtigungen als digitale Spur
- Windows Clipboard History forensisch analysieren – Inhalte der Zwischenablage als digitale Beweisspur
- Windows Activity Cache forensisch analysieren – Benutzeraktivitäten rekonstruieren
- Windows Font Cache forensisch analysieren – Hinweise auf Dokument- und Programmnutzung
Sicherheit, Verschlüsselung und Schutzsoftware
- Windows BitLocker-Artefakte forensisch analysieren – Verschlüsselungsstatus und Systeminformationen nachvollziehen
- Windows Credential Manager forensisch analysieren – Gespeicherte Anmeldeinformationen nachvollziehen
- Windows DPAPI forensisch analysieren – Geschützte Benutzerdaten und Schlüssel nachvollziehen
- Windows Defender-Artefakte forensisch analysieren – Sicherheitsereignisse nachvollziehen
- Windows Microsoft Defender for Endpoint (MDE) Artefakte forensisch analysieren – Sicherheitsereignisse nachvollziehen
- Windows EDR-Artefakte forensisch analysieren – Sicherheitsereignisse und Angriffsketten rekonstruieren
- Windows Antiviren- und Sicherheitssoftware forensisch analysieren – Sicherheitsereignisse technisch bewerten
- Windows Sandbox-Artefakte forensisch analysieren – Temporäre Ausführungsumgebungen nachvollziehen
- Windows Defender Application Control (WDAC) forensisch analysieren – Anwendungsrichtlinien nachvollziehen
- Windows Defender Antivirus-Artefakte forensisch analysieren – Sicherheitsereignisse nachvollziehen
Netzwerk und Kommunikation
- Windows DNS-Cache forensisch analysieren – Netzwerkaktivitäten nachvollziehen
- Windows Firewall-Artefakte forensisch analysieren – Netzwerkkommunikation und Konfigurationsänderungen nachvollziehen
- Windows COM-Artefakte forensisch analysieren – Komponenten und Systemaktivitäten nachvollziehen
- Windows COM+ forensisch analysieren – Verteilte Komponenten und Dienste nachvollziehen
- Windows MountPoints2-Artefakte forensisch analysieren – Hinweise auf angeschlossene Datenträger
- Windows Device Metadata Cache forensisch analysieren – Hinweise auf erkannte Hardware
- Windows Portable Devices (WPD) forensisch analysieren – Mobile Geräte als digitale Spur
- Windows Bluetooth-Artefakte forensisch analysieren – Gekoppelte Geräte und Verbindungen nachvollziehen
- Windows Nearby Sharing forensisch analysieren – Lokale Dateiübertragungen rekonstruieren
- Windows Delivery Optimization forensisch analysieren – Update- und Übertragungsartefakte nachvollziehen
Autostart, Prozesse und Systemprotokolle
- Windows Event Logs forensisch analysieren – Systemereignisse nachvollziehbar auswerten
- Windows Dienste forensisch analysieren – Persistenz und Systemkonfiguration untersuchen
- Windows Autostart-Einträge forensisch analysieren – Persistenzmechanismen erkennen
- Geplante Aufgaben (Scheduled Tasks) forensisch analysieren – Automatische Abläufe nachvollziehen
- Windows SetupAPI-Protokolle forensisch analysieren – Geräteinstallationen nachvollziehen
- Windows PowerShell-Artefakte forensisch analysieren – Befehle und Aktivitäten nachvollziehen
- Windows Sysmon-Artefakte forensisch analysieren – Prozesse, Netzwerkverbindungen und Systemereignisse nachvollziehen
- Windows ETL-Protokolle forensisch analysieren – Detaillierte Systemereignisse nachvollziehen
- Windows Performance Monitor und Performance Logs forensisch analysieren – Systemzustände nachvollziehen
- Windows Live Response Artefakte forensisch analysieren – Flüchtige Systeminformationen sichern
- Windows Print Spooler forensisch analysieren – Druckvorgänge technisch nachvollziehen
Benutzer, Cloud und Anwendungen
- Windows Papierkorb forensisch analysieren – Gelöschte Dateien nachvollziehen
- Windows USB-Artefakte forensisch analysieren – Angeschlossene Geräte nachvollziehen
- Windows-Benutzerprofile forensisch analysieren – Benutzeraktivitäten nachvollziehen
- Windows AppData forensisch analysieren – Anwendungs- und Benutzerdaten auswerten
- Windows Temp-Dateien forensisch analysieren – Temporäre Artefakte als digitale Beweismittel
- Windows Papierkorb (.Bin) vertieft forensisch analysieren – Löschvorgänge nachvollziehen
- Windows Offline Files (CSC) forensisch analysieren – Zwischengespeicherte Netzwerkdateien auswerten
- Windows Synchronisierungsartefakte forensisch analysieren – Synchronisationsvorgänge nachvollziehen
- Windows OneDrive-Artefakte forensisch analysieren – Lokale Cloud-Spuren technisch bewerten
- Windows Update-Artefakte forensisch analysieren – Installationen und Systemänderungen nachvollziehen
- Windows Microsoft Store-Artefakte forensisch analysieren – Installierte Apps und Aktualisierungen nachvollziehen
- Windows AppX-Pakete forensisch analysieren – Moderne Windows-Anwendungen nachvollziehen
- Windows MSIX-Pakete forensisch analysieren – Moderne Anwendungsinstallationen nachvollziehen
- Windows Hyper-V-Artefakte forensisch analysieren – Virtuelle Infrastrukturen nachvollziehen
Sonstige Fragen
- Windows EFS forensisch analysieren – Verschlüsselte Dateien und Zertifikate untersuchen
- Windows Zertifikatsspeicher forensisch analysieren – Digitale Zertifikate und Vertrauensstellungen nachvollziehen
- Windows AppCompat-Artefakte forensisch analysieren – Programmausführungen und Kompatibilität nachvollziehen
- Windows Netzwerkprofile forensisch analysieren – Netzwerkverbindungen und Konfigurationen nachvollziehen
- Windows WLAN-Artefakte forensisch analysieren – Drahtlose Netzwerkverbindungen nachvollziehen
- Windows RDP-Artefakte forensisch analysieren – Remote-Desktop-Verbindungen nachvollziehen
- Windows SMB-Artefakte forensisch analysieren – Netzwerkfreigaben und Dateizugriffe nachvollziehen
- Windows VPN-Artefakte forensisch analysieren – VPN-Verbindungen und Konfigurationen nachvollziehen
- Windows DNS-Client-Artefakte forensisch analysieren – Namensauflösungen und Netzwerkaktivitäten nachvollziehen
- Windows Proxy-Artefakte forensisch analysieren – Proxy-Konfigurationen und Netzwerkkommunikation nachvollziehen
- Windows Hosts-Datei forensisch analysieren – Manuelle Namensauflösungen nachvollziehen
- Windows TCP/IP-Konfiguration forensisch analysieren – Netzwerkeinstellungen nachvollziehen
- Windows Netzwerkadapter forensisch analysieren – Netzwerkschnittstellen und Systemkonfiguration nachvollziehen
- Windows Volume Shadow Copies forensisch analysieren – Frühere Dateistände und Systeminformationen nachvollziehen
- Windows Search Database forensisch analysieren – Indizierte Dateien und Suchinformationen nachvollziehen
- Windows Search Index forensisch analysieren – Indizierte Daten und Dateiverweise nachvollziehen
- Windows Error Reporting (WER) forensisch analysieren – Programmabstürze und Systemfehler nachvollziehen
- Windows Crash Dumps forensisch analysieren – Systemabstürze technisch rekonstruieren
- Windows Memory Dumps forensisch analysieren – Flüchtige Daten aus dem Arbeitsspeicher auswerten