Cet aperçu regroupe toutes les questions et réponses relatives à l'analyse judiciaire professionnelle sous Windows sur LanCologne : du système de fichiers et du registre aux traces d'utilisation et aux logiciels de sécurité, en passant par les artefacts réseau, cloud et applicatifs. Cliquez sur une catégorie pour afficher les questions correspondantes.
Système de fichiers et structure de stockage
- Analyse judiciaire du système de fichiers NTFS – La base de pratiquement toute enquête sur Windows
- Analyse forensic de la table des fichiers maîtres (MFT) – Le cœur du système de fichiers NTFS
- Analyse médico-légale du journal USN – Retracer les modifications apportées aux systèmes Windows
- Analyse médico-légale du fichier d'échange de Windows (pagefile.sys)
- Analyse médico-légale du fichier de mise en veille de Windows (hiberfil.sys)
- Analyse médico-légale du cache des vignettes Windows – Les vignettes comme traces numériques
- Analyse approfondie et médico-légale du fichier pagefile.sys sous Windows – Reconstitution du contenu de la mémoire externalisée
- Analyse approfondie du fichier hiberfil.sys sous Windows à des fins d'investigation – Reconstitution du contenu de la mémoire vive enregistré
- Analyse médico-légale des traces laissées par les fonctionnalités ReadyBoot et ReadyBoost de Windows – Comprendre les processus de démarrage et l'utilisation du système
- Analyse médico-légale des vidages de mémoire RAM sous Windows – Sauvegarde des preuves éphémères issues de la mémoire vive
- Analyse médico-légale du fichier swapfile.sys sous Windows – Examen d'autres artefacts de mémoire
Registre et configuration du système
- Analyse médico-légale du Registre Windows – L'une des principales sources d'informations en matière de criminalistique Windows
- Analyse forensic des journaux de transactions du Registre Windows – Retracer les modifications apportées au Registre
- Analyse médico-légale des comptes utilisateurs Windows (SAM) – Examen des comptes locaux et des informations de sécurité
- Analyse forensic de la ruche « SECURITY » de Windows – Comprendre les configurations de sécurité
- Analyse forensic de la ruche « SOFTWARE » de Windows – Reconstitution des configurations logicielles et système
- Analyse forensic de la ruche SYSTEM de Windows – Reconstitution des configurations système et des informations matérielles
- Analyse forensic du BCD de Windows – Comprendre les configurations de démarrage
- Analyse forensic de Windows WMI – Comprendre les mécanismes de persistance et les activités du système
- Analyse médico-légale des politiques de sécurité Windows – Comprendre les configurations de sécurité
- Analyse médico-légale des stratégies de groupe Windows (Group Policy) – Comprendre les configurations système
- Analyse judiciaire des artefacts Windows Active Directory – Comprendre techniquement les activités du domaine
Traces d'utilisation et exécution des programmes
- Analyse forensic des fichiers de préchargement Windows – Identifier les indices d'exécution de programmes
- Analyse médico-légale des fichiers LNK – Reconstitution traçable des activités des utilisateurs
- Analyse approfondie des listes de raccourcis – Indications importantes sur les activités des utilisateurs
- Analyse forensic des ShellBags – Reconstitution des accès aux dossiers et des activités des utilisateurs
- Analyse forensic d'Amcache – Indices concernant les programmes et les activités du système
- Analyse approfondie de ShimCache (AppCompatCache) – Indices sur les applications exécutées
- Analyse forensic de SRUM – Suivi des activités du système et du réseau
- Analyse forensic de la Chronologie Windows – Retracer chronologiquement les activités des utilisateurs
- Analyse approfondie du Moniteur de fiabilité Windows – Suivi chronologique des modifications apportées au système et des erreurs
- Analyse médico-légale de la base de données des notifications Windows – Les notifications comme trace numérique
- Analyse médico-légale de l'historique du presse-papiers de Windows – Le contenu du presse-papiers comme trace numérique
- Analyse forensic du cache d'activité Windows – Reconstitution des activités des utilisateurs
- Analyse médico-légale du cache des polices Windows – Indices sur l'utilisation des documents et des programmes
Sécurité, cryptage et logiciels de protection
- Analyse médico-légale des traces laissées par BitLocker sous Windows – Vérification de l'état du chiffrement et des informations système
- Analyse médico-légale du Gestionnaire d'identifiants Windows – Retracer les identifiants enregistrés
- Analyse médico-légale de Windows DPAPI – Retracer les données utilisateur protégées et les clés
- Analyse forensic des artefacts de Windows Defender – Comprendre les événements de sécurité
- Analyse forensic des artefacts de Microsoft Defender for Endpoint (MDE) sous Windows – Traçabilité des événements de sécurité
- Analyse forensic des artefacts EDR sous Windows – Reconstitution des événements de sécurité et des chaînes d'attaques
- Analyse médico-légale des logiciels antivirus et de sécurité Windows – Évaluation technique des événements de sécurité
- Analyse médico-légale des artefacts de Windows Sandbox – Comprendre les environnements d'exécution temporaires
- Analyse forensic de Windows Defender Application Control (WDAC) – Comprendre les politiques d'application
- Analyse forensic des artefacts de Windows Defender Antivirus – Comprendre les événements de sécurité
Réseau et communication
- Analyse forensic du cache DNS de Windows – Retracer les activités réseau
- Analyse médico-légale des traces du pare-feu Windows – Retracer les communications réseau et les modifications de configuration
- Analyse médico-légale des artefacts COM sous Windows – Traçabilité des composants et des activités du système
- Analyse forensic de Windows COM+ – Comprendre les composants et services distribués
- Analyse médico-légale des artefacts Windows MountPoints2 – Indices relatifs aux supports de données connectés
- Analyse médico-légale du cache de métadonnées des périphériques Windows – Indications sur le matériel détecté
- Analyse médico-légale des appareils portables Windows (WPD) – Les appareils mobiles comme traces numériques
- Analyse forensic des artefacts Bluetooth sous Windows – Retracer les appareils appairés et les connexions
- Analyse forensic de la fonctionnalité « Partage à proximité » de Windows – Reconstitution des transferts de fichiers locaux
- Analyse approfondie de l'optimisation de la diffusion Windows – Comprendre les artefacts Update et de transmission
Démarrage automatique, processus et journaux système
- Analyse judiciaire des journaux d'événements Windows – Évaluation claire des événements système
- Analyse médico-légale des services Windows – Étude de la persistance et de la configuration du système
- Analyse forensic des entrées de démarrage automatique de Windows – Identifier les mécanismes de persistance
- Analyse forensic des tâches planifiées (Scheduled Tasks) – Comprendre les processus automatisés
- Analyse forensic des journaux de l'API d'installation de Windows – Retracer les installations de périphériques
- Analyse médico-légale des traces laissées par Windows PowerShell – Retracer les commandes et les activités
- Analyse forensic des artefacts Sysmon de Windows – Traçabilité des processus, des connexions réseau et des événements système
- Analyse forensic des journaux ETL sous Windows – Retracer en détail les événements système
- Analyse forensic du Moniteur de performances Windows et des journaux de performances – Comprendre les états du système
- Analyse médico-légale des artefacts Windows Live Response – Sauvegarde des informations système éphémères
- Analyse médico-légale du spouleur d'impression Windows – Retracer techniquement les opérations d'impression
Utilisateurs, cloud et applications
- Analyse médico-légale de la corbeille Windows – Retrouver les fichiers supprimés
- Analyse médico-légale des artefacts USB sous Windows – Retracer les périphériques connectés
- Analyse médico-légale des profils utilisateur Windows – Retracer les activités des utilisateurs
- Analyse forensic du dossier AppData de Windows – Examen des données des applications et des utilisateurs
- Analyse médico-légale des fichiers temporaires de Windows – Les artefacts temporaires comme preuves numériques
- Analyse approfondie et médico-légale de la corbeille Windows (.Bin) – Retracer les opérations de suppression
- Analyse médico-légale des fichiers hors ligne Windows (CSC) – Examen des fichiers réseau mis en cache
- Analyse forensic des artefacts de synchronisation Windows – Retracer les processus de synchronisation
- Analyse médico-légale des artefacts OneDrive sous Windows – Évaluation technique des traces du cloud local
- Analyse médico-légale des artefacts Windows Update – Retracer les installations et les modifications apportées au système
- Analyse forensic des artefacts du Microsoft Store sous Windows – Retracer les applications installées et les mises à jour
- Analyse forensic des paquets AppX Windows – Comprendre les applications Windows modernes
- Analyse forensic des paquets MSIX Windows – Comprendre les installations d'applications modernes
- Analyse médico-légale des artefacts Windows Hyper-V – Comprendre les infrastructures virtuelles
Autres questions
- Analyse judiciaire de Windows EFS – Examen des fichiers chiffrés et des certificats
- Analyse médico-légale du magasin de certificats Windows – Retracer les certificats numériques et les relations de confiance
- Analyse forensic des artefacts AppCompat de Windows – Comprendre l'exécution des programmes et la compatibilité
- Analyse médico-légale des profils réseau Windows – Retracer les connexions réseau et les configurations
- Analyse forensic des artefacts Windows WLAN – Retracer les connexions réseau sans fil
- Analyse médico-légale des traces RDP sous Windows – Retracer les connexions au Bureau à distance
- Analyse médico-légale des artefacts SMB sous Windows – Retracer les partages réseau et les accès aux fichiers
- Analyse médico-légale des traces VPN sous Windows – Retracer les connexions et les configurations VPN
- Analyse forensic des artefacts du client DNS Windows – Retracer les résolutions de noms et les activités réseau
- Analyse forensic des traces laissées par les proxys Windows – Comprendre les configurations des proxys et les communications réseau
- Analyse forensic du fichier hosts de Windows – Retracer les résolutions manuelles de noms
- Analyse forensic de la configuration TCP/IP sous Windows – Comprendre les paramètres réseau
- Analyse forensic des cartes réseau Windows – Comprendre les interfaces réseau et la configuration du système
- Analyse judiciaire des clichés instantanés de volume Windows – Retracer les versions antérieures des fichiers et les informations système
- Analyse forensic de la base de données de recherche Windows – Comprendre les fichiers indexés et les informations de recherche
- Analyse forensic de l'index de recherche Windows – Retracer les données indexées et les références de fichiers
- Analyse forensic du système de signalement des erreurs Windows (WER) – Comprendre les plantages de programmes et les erreurs système
- Analyse médico-légale des fichiers de vidage mémoire de Windows – Reconstitution technique des plantages du système
- Analyse médico-légale des vidages de mémoire Windows – Exploitation des données éphémères issues de la mémoire vive