Diese Übersicht bündelt alle Fragen und Antworten rund um professionelle Windows-Forensik bei LanCologne – von Dateisystem und Registry über Nutzungsspuren und Sicherheitssoftware bis hin zu Netzwerk-, Cloud- und Anwendungsartefakten. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisystem und Speicherstruktur
- Forensisk analyse af NTFS-filsystemet – Grundlaget for stort set enhver Windows-undersøgelse
- Forensisk analyse af Master File Table (MFT) – Kernen i NTFS-filsystemet
- Forensisk analyse af USN Journal – spore ændringer på Windows-systemer
- Forensisk analyse af Windows-udlagringsfilen (pagefile.sys)
- Forensisk analyse af Windows-dvalefil (hiberfil.sys)
- Forensisk analyse af Windows-miniaturecache – miniaturebilleder som digitale spor
- Windows pagefile.sys vertieft forensisch analysieren – Ausgelagerte Speicherinhalte rekonstruieren
- Windows hiberfil.sys vertieft forensisch analysieren – Gespeicherte Arbeitsspeicherinhalte rekonstruieren
- Forensisk analyse af Windows ReadyBoot- og ReadyBoost-artefakter – Gennemgang af opstartsprocesser og systembrug
- Windows RAM-Dumps forensisch analysieren – Flüchtige Beweise aus dem Arbeitsspeicher sichern
- Windows swapfile.sys forensisch analysieren – Zusätzliche Speicherartefakte auswerten
Registry und Systemkonfiguration
- Forensisk analyse af Windows-registreringsdatabasen – En af de vigtigste informationskilder inden for Windows-forensik
- Forensisk analyse af transaktionslogfiler i Windows-registreringsdatabasen – spore ændringer i registreringsdatabasen
- Forensisk analyse af Windows-brugerkonti (SAM) – Undersøgelse af lokale konti og sikkerhedsoplysninger
- Windows SECURITY-Hive forensisch analysieren – Sicherheitskonfigurationen nachvollziehen
- Forensisk analyse af Windows SOFTWARE-hiven – rekonstruktion af software- og systemkonfigurationer
- Windows SYSTEM-Hive forensisch analysieren – Systemkonfigurationen und Hardwareinformationen rekonstruieren
- Windows BCD forensisch analysieren – Boot-Konfigurationen nachvollziehen
- Forensisk analyse af Windows WMI – kortlægning af persistensmekanismer og systemaktiviteter
- Forensisk analyse af Windows-sikkerhedspolitikker – gennemgang af sikkerhedskonfigurationer
- Forensisk analyse af Windows-gruppepolitikker (Group Policy) – Gennemgang af systemkonfigurationer
- Forensisk analyse af Windows Active Directory-artefakter – Teknisk kortlægning af domæneaktiviteter
Nutzungsspuren und Programmausführung
- Forensisk analyse af Windows Prefetch-filer – identificere tegn på programkørsel
- LNK-Dateien forensisch analysieren – Benutzeraktivitäten nachvollziehbar rekonstruieren
- Forensisk analyse af Jump Lists – Vigtige oplysninger om brugeraktiviteter
- Forensisk analyse af ShellBags – rekonstruktion af mappeadgang og brugeraktiviteter
- Amcache forensisch analysieren – Hinweise auf Programme und Systemaktivitäten
- ShimCache (AppCompatCache) forensisch analysieren – Hinweise auf ausgeführte Anwendungen
- SRUM forensisch analysieren – System- und Netzwerkaktivitäten nachvollziehen
- Forensisk analyse af Windows Timeline – kronologisk gennemgang af brugeraktiviteter
- Forensisk analyse af Windows Reliability Monitor – kronologisk oversigt over systemændringer og fejl
- Forensisk analyse af Windows-meddelelsesdatabasen – meddelelser som digitale spor
- Forensisk analyse af Windows-udklipshistorikken – indholdet af udklipsholderen som digitalt bevisspor
- Windows Activity Cache forensisch analysieren – Benutzeraktivitäten rekonstruieren
- Windows Font Cache forensisch analysieren – Hinweise auf Dokument- und Programmnutzung
Sicherheit, Verschlüsselung und Schutzsoftware
- Forensisk analyse af Windows BitLocker-artefakter – Gennemgang af krypteringsstatus og systemoplysninger
- Windows Credential Manager forensisch analysieren – Gespeicherte Anmeldeinformationen nachvollziehen
- Windows DPAPI forensisch analysieren – Geschützte Benutzerdaten und Schlüssel nachvollziehen
- Forensisk analyse af Windows Defender-artefakter – sporing af sikkerhedshændelser
- Forensisk analyse af artefakter fra Windows Microsoft Defender for Endpoint (MDE) – sporing af sikkerhedshændelser
- Forensisk analyse af Windows EDR-artefakter – rekonstruktion af sikkerhedshændelser og angrebskæder
- Windows Antiviren- und Sicherheitssoftware forensisch analysieren – Sicherheitsereignisse technisch bewerten
- Forensisk analyse af Windows Sandbox-artefakter – Gennemgang af midlertidige kørselsmiljøer
- Forensisk analyse af Windows Defender Application Control (WDAC) – gennemgang af programretningslinjer
- Forensisk analyse af Windows Defender Antivirus-artefakter – sporing af sikkerhedshændelser
Netzwerk und Kommunikation
- Windows DNS-Cache forensisch analysieren – Netzwerkaktivitäten nachvollziehen
- Windows Firewall-Artefakte forensisch analysieren – Netzwerkkommunikation und Konfigurationsänderungen nachvollziehen
- Forensisk analyse af Windows COM-artefakter – kortlægning af komponenter og systemaktiviteter
- Windows COM+ forensisch analysieren – Verteilte Komponenten und Dienste nachvollziehen
- Windows MountPoints2-Artefakte forensisch analysieren – Hinweise auf angeschlossene Datenträger
- Windows Device Metadata Cache forensisch analysieren – Hinweise auf erkannte Hardware
- Forensisk analyse af Windows Portable Devices (WPD) – Mobile enheder som digitale spor
- Windows Bluetooth-Artefakte forensisch analysieren – Gekoppelte Geräte und Verbindungen nachvollziehen
- Windows Nearby Sharing forensisch analysieren – Lokale Dateiübertragungen rekonstruieren
- Windows Delivery Optimization forensisch analysieren – Update- und Übertragungsartefakte nachvollziehen
Autostart, Prozesse und Systemprotokolle
- Forensisk analyse af Windows-hændelseslogfiler – overskuelig evaluering af systemhændelser
- Forensisk analyse af Windows-tjenester – undersøgelse af persistens og systemkonfiguration
- Windows Autostart-Einträge forensisch analysieren – Persistenzmechanismen erkennen
- Forensisk analyse af planlagte opgaver (Scheduled Tasks) – Gennemgang af automatiske processer
- Windows SetupAPI-Protokolle forensisch analysieren – Geräteinstallationen nachvollziehen
- Forensisk analyse af Windows PowerShell-artefakter – sporing af kommandoer og aktiviteter
- Forensisk analyse af Windows Sysmon-artefakter – sporing af processer, netværksforbindelser og systemhændelser
- Forensisk analyse af Windows ETL-logfiler – Gennemgang af detaljerede systemhændelser
- Forensisk analyse af Windows Performance Monitor og Performance Logs – Gennemgang af systemtilstande
- Windows Live Response Artefakte forensisch analysieren – Flüchtige Systeminformationen sichern
- Forensisk analyse af Windows-udskriftskøen – teknisk gennemgang af udskriftsprocesser
Benutzer, Cloud und Anwendungen
- Windows Papierkorb forensisch analysieren – Gelöschte Dateien nachvollziehen
- Forensisk analyse af Windows USB-artefakter – Sporing af tilsluttede enheder
- Forensisk analyse af Windows-brugerprofiler – sporing af brugeraktiviteter
- Windows AppData forensisch analysieren – Anwendungs- und Benutzerdaten auswerten
- Forensisk analyse af Windows-midlertidige filer – Midlertidige artefakter som digitale bevismidler
- Windows Papierkorb (.Bin) vertieft forensisch analysieren – Löschvorgänge nachvollziehen
- Windows Offline Files (CSC) forensisch analysieren – Zwischengespeicherte Netzwerkdateien auswerten
- Windows Synchronisierungsartefakte forensisch analysieren – Synchronisationsvorgänge nachvollziehen
- Forensisk analyse af Windows OneDrive-artefakter – Teknisk vurdering af lokale spor fra skyen
- Forensisk analyse af Windows Update-artefakter – spore installationer og systemændringer
- Windows Microsoft Store-Artefakte forensisch analysieren – Installierte Apps und Aktualisierungen nachvollziehen
- Forensisk analyse af Windows AppX-pakker – En gennemgang af moderne Windows-applikationer
- Forensisk analyse af Windows MSIX-pakker – Gennemgang af moderne programinstallationer
- Forensisk analyse af Windows Hyper-V-artefakter – Gennemgang af virtuelle infrastrukturer
Sonstige Fragen
- Windows EFS forensisch analysieren – Verschlüsselte Dateien und Zertifikate untersuchen
- Windows Zertifikatsspeicher forensisch analysieren – Digitale Zertifikate und Vertrauensstellungen nachvollziehen
- Forensisk analyse af Windows AppCompat-artefakter – sporing af programkørsler og kompatibilitet
- Windows Netzwerkprofile forensisch analysieren – Netzwerkverbindungen und Konfigurationen nachvollziehen
- Forensisk analyse af Windows WLAN-artefakter – Sporing af trådløse netværksforbindelser
- Windows RDP-Artefakte forensisch analysieren – Remote-Desktop-Verbindungen nachvollziehen
- Windows SMB-Artefakte forensisch analysieren – Netzwerkfreigaben und Dateizugriffe nachvollziehen
- Forensisk analyse af Windows VPN-artefakter – kortlægning af VPN-forbindelser og -konfigurationer
- Windows DNS-Client-Artefakte forensisch analysieren – Namensauflösungen und Netzwerkaktivitäten nachvollziehen
- Forensisk analyse af Windows-proxy-artefakter – kortlægning af proxy-konfigurationer og netværkskommunikation
- Windows Hosts-Datei forensisch analysieren – Manuelle Namensauflösungen nachvollziehen
- Forensisk analyse af Windows TCP/IP-konfiguration – gennemgang af netværksindstillinger
- Windows Netzwerkadapter forensisch analysieren – Netzwerkschnittstellen und Systemkonfiguration nachvollziehen
- Windows Volume Shadow Copies forensisch analysieren – Frühere Dateistände und Systeminformationen nachvollziehen
- Windows Search Database forensisch analysieren – Indizierte Dateien und Suchinformationen nachvollziehen
- Forensisk analyse af Windows Search-indekset – Gennemgang af indekserede data og filhenvisninger
- Windows Error Reporting (WER) forensisch analysieren – Programmabstürze und Systemfehler nachvollziehen
- Forensisk analyse af Windows-crash-dumps – Teknisk rekonstruktion af systemnedbrud
- Windows Memory Dumps forensisch analysieren – Flüchtige Daten aus dem Arbeitsspeicher auswerten