Ta pregled združuje vsa vprašanja in odgovore v zvezi s profesionalno forenziko sistema Windows na spletnem mestu LanCologne – od datotečnega sistema in registra prek sledov uporabe in varnostne programske opreme do artefaktov omrežja, oblaka in aplikacij. Kliknite na kategorijo, da si ogledate ustrezna vprašanja.
Datotečni sistem in struktura pomnilnika
- Forenzična analiza datotečnega sistema NTFS – Osnova skoraj vsake preiskave v sistemu Windows
- Forenzična analiza glavne datoteke (MFT) – Srce datotečnega sistema NTFS
- Forenzična analiza dnevnika USN – sledenje spremembam v sistemih Windows
- Forenzična analiza datoteke za izmenjavo pomnilnika v sistemu Windows (pagefile.sys)
- Forenzična analiza datoteke mirovanja sistema Windows (hiberfil.sys)
- Forenzična analiza predpomnilnika sličic v sistemu Windows – sličice kot digitalni dokaz
- Poglobljena forenzična analiza datoteke pagefile.sys v sistemu Windows – Rekonstrukcija vsebine pomnilnika v izmenjavi
- Poglobljena forenzična analiza datoteke hiberfil.sys v sistemu Windows – Rekonstrukcija shranjene vsebine delovnega pomnilnika
- Forenzična analiza artefaktov Windows ReadyBoot in ReadyBoost – spremljanje zagonskih postopkov in porabe sistemskih virov
- Forenzična analiza izpisov pomnilnika RAM v sistemu Windows – varnostno kopiranje minljivih dokazov iz delovnega pomnilnika
- Forenzična analiza datoteke swapfile.sys v sistemu Windows – analiza dodatnih artefaktov v pomnilniku
Registrski sistem in konfiguracija sistema
- Forenzična analiza registra sistema Windows – eden najpomembnejših virov informacij v forenziki sistema Windows
- Forenzična analiza dnevnikov transakcij registra sistema Windows – sledenje spremembam v registru
- Forenzična analiza uporabniških računov v sistemu Windows (SAM) – analiza lokalnih računov in varnostnih podatkov
- Forenzična analiza panja »SECURITY« v sistemu Windows – pregled varnostnih nastavitev
- Forenzična analiza panja »SOFTWARE« v sistemu Windows – rekonstrukcija konfiguracij programske opreme in sistema
- Forenzična analiza panja SYSTEM v sistemu Windows – rekonstrukcija sistemskih nastavitev in podatkov o strojni opremi
- Forenzična analiza BCD v sistemu Windows – razumevanje konfiguracij zagona
- Forenzična analiza Windows WMI – razumevanje mehanizmov vztrajnosti in sistemskih dejavnosti
- Forenzična analiza varnostnih smernic sistema Windows – razumevanje varnostnih nastavitev
- Forenzična analiza skupinskih pravilnikov sistema Windows (Group Policy) – razumevanje sistemskih konfiguracij
- Forenzična analiza artefaktov sistema Windows Active Directory – tehnično spremljanje dejavnosti v domeni
Sledi uporabe in izvajanje programa
- Forenzična analiza datotek prednalaganja v sistemu Windows – prepoznavanje znakov izvajanja programov
- Forenzična analiza datotek LNK – ponovno vzpostavljanje uporabniških dejavnosti na pregleden način
- Forenzična analiza seznamov »Jump Lists« – pomembni namigi o dejavnostih uporabnikov
- Forenzična analiza ShellBags – rekonstrukcija dostopov do map in dejavnosti uporabnikov
- Forenzična analiza Amcache – znaki, ki kažejo na programe in sistemsko aktivnost
- Forenzična analiza ShimCache (AppCompatCache) – podatki o zagnanih aplikacijah
- Forenzična analiza SRUM – sledenje dejavnostim sistema in omrežja
- Forenzična analiza časovnice sistema Windows – kronološki pregled dejavnosti uporabnikov
- Forenzična analiza orodja »Windows Reliability Monitor« – kronološki pregled sprememb sistema in napak
- Forenzična analiza baze podatkov obvestil sistema Windows – obvestila kot digitalni sled
- Forenzična analiza zgodovine odložišča v sistemu Windows – vsebina odložišča kot digitalna sled dokazov
- Forenzična analiza predpomnilnika dejavnosti sistema Windows – rekonstrukcija dejavnosti uporabnikov
- Forenzična analiza predpomnilnika pisav v sistemu Windows – namigi o uporabi dokumentov in programov
Varnost, šifriranje in zaščitna programska oprema
- Forenzična analiza artefaktov BitLockerja v sistemu Windows – pregled stanja šifriranja in sistemskih podatkov
- Forenzična analiza upravitelja poverilnic v sistemu Windows – pregled shranjenih poverilnic
- Forenzična analiza Windows DPAPI – Sledenje zaščitenim uporabniškim podatkom in ključem
- Forenzična analiza artefaktov programa Windows Defender – sledenje varnostnim dogodkom
- Forenzična analiza artefaktov programa Windows Microsoft Defender for Endpoint (MDE) – sledenje varnostnim dogodkom
- Forenzična analiza artefaktov sistema Windows EDR – rekonstrukcija varnostnih dogodkov in verig napadov
- Forenzična analiza protivirusne in varnostne programske opreme sistema Windows – tehnična ocena varnostnih dogodkov
- Forenzična analiza artefaktov Windows Sandbox – raziskovanje začasnih izvedbenih okolij
- Forenzična analiza Windows Defender Application Control (WDAC) – razumevanje smernic za aplikacije
- Forenzična analiza artefaktov protivirusnega programa Windows Defender – sledenje varnostnim dogodkom
Mreža in komunikacija
- Forenzična analiza predpomnilnika DNS v sistemu Windows – spremljanje omrežnih dejavnosti
- Forenzična analiza artefaktov požarnega zidu sistema Windows – sledenje omrežne komunikacije in spremembam v nastavitvah
- Forenzična analiza artefaktov Windows COM – raziskovanje komponent in sistemskih dejavnosti
- Forenzična analiza Windows COM+ – Sledenje porazdeljenih komponent in storitev
- Forenzična analiza artefaktov Windows MountPoints2 – namigi o priključenih nosilcih podatkov
- Forenzična analiza predpomnilnika metapodatkov naprav v sistemu Windows – podatki o prepoznani strojni opremi
- Forenzična analiza prenosnih naprav Windows (WPD) – Mobilne naprave kot digitalni dokaz
- Forenzična analiza napak pri Bluetoothu v sistemu Windows – sledenje povezanih naprav in povezav
- Forenzična analiza funkcije »Windows Nearby Sharing« – rekonstrukcija lokalnih prenosov datotek
- Forenzična analiza optimizacije prenosa v sistemu Windows – raziskovanje artefaktov Update in artefaktov prenosa
Samodejni zagon, procesi in sistemski dnevniki
- Forenzična analiza dnevnikov dogodkov sistema Windows – pregledna analiza sistemskih dogodkov
- Forenzična analiza storitev sistema Windows – preučevanje vztrajnosti in konfiguracije sistema
- Forenzična analiza vnosov v avtomatskem zagonu sistema Windows – prepoznavanje mehanizmov vztrajnosti
- Forenzična analiza načrtovanih nalog (Scheduled Tasks) – Sledenje avtomatskim postopkom
- Forenzična analiza protokolov Windows SetupAPI – sledenje namestitvam naprav
- Forenzična analiza artefaktov Windows PowerShell – sledenje ukazov in dejavnosti
- Forenzična analiza artefaktov sistema Sysmon v operacijskem sistemu Windows – sledenje procesom, omrežnim povezavam in sistemskim dogodkom
- Forenzična analiza protokolov ETL v sistemu Windows – podrobna analiza sistemskih dogodkov
- Forenzična analiza orodja Windows Performance Monitor in dnevnikov zmogljivosti – razumevanje stanja sistema
- Forenzična analiza artefaktov Windows Live Response – varnostno kopiranje začasnih sistemskih podatkov
- Forenzična analiza tiskalnega spoolerja v sistemu Windows – tehnično sledenje tiskalnim postopkom
Uporabniki, oblak in aplikacije
- Forenzična analiza koša v sistemu Windows – sledenje izbrisanih datotek
- Forenzična analiza USB-artefaktov v sistemu Windows – sledenje priključenih naprav
- Forenzična analiza uporabniških profilov v sistemu Windows – sledenje dejavnostim uporabnikov
- Forenzična analiza mape AppData v sistemu Windows – analiza podatkov aplikacij in uporabnikov
- Forenzična analiza začasnih datotek v sistemu Windows – začasni artefakti kot digitalni dokazi
- Poglobljena forenzična analiza koša v sistemu Windows (.Bin) – sledenje postopkom brisanja
- Forenzična analiza datotek Windows Offline Files (CSC) – analiza začasno shranjenih omrežnih datotek
- Forenzična analiza artefaktov sinhronizacije v sistemu Windows – sledenje sinhronizacijskim procesom
- Forenzična analiza artefaktov storitve Windows OneDrive – tehnična ocena lokalnih sledov v oblaku
- Forenzična analiza artefaktov v sistemu Windows Update – sledenje namestitvam in spremembam sistema
- Forenzična analiza artefaktov v Microsoft Store za Windows – pregled nameščenih aplikacij in posodobitev
- Forenzična analiza paketov Windows AppX – razumevanje sodobnih aplikacij za Windows
- Forenzična analiza paketov MSIX v sistemu Windows – razumevanje sodobnih namestitev aplikacij
- Forenzična analiza artefaktov Windows Hyper-V – razumevanje virtualnih infrastruktur
Druga vprašanja
- Forenzična analiza sistema Windows EFS – preiskava šifriranih datotek in certifikatov
- Forenzična analiza shrambe certifikatov v sistemu Windows – Sledenje digitalnim certifikatom in odnosom zaupanja
- Forenzična analiza artefaktov Windows AppCompat – sledenje izvajanju programov in združljivosti
- Forenzična analiza omrežnih profilov v sistemu Windows – pregled omrežnih povezav in nastavitev
- Forenzična analiza artefaktov Windows WLAN – Sledenje brezžičnim omrežnim povezavam
- Forenzična analiza artefaktov RDP v sistemu Windows – sledenje povezavam prek oddaljenega namizja
- Forenzična analiza artefaktov SMB v sistemu Windows – sledenje omrežnim delitvam in dostopom do datotek
- Forenzična analiza artefaktov VPN v sistemu Windows – preučevanje povezav in konfiguracij VPN
- Forenzična analiza artefaktov DNS-odjemalca v sistemu Windows – sledenje razreševanju imen in omrežnim dejavnostim
- Forenzična analiza artefaktov proxyja v sistemu Windows – razumevanje konfiguracij proxyja in omrežne komunikacije
- Forenzična analiza datoteke Hosts v sistemu Windows – Sledenje ročnemu razreševanju imen
- Forenzična analiza konfiguracije TCP/IP v sistemu Windows – razumevanje omrežnih nastavitev
- Forenzična analiza omrežnih kartic v sistemu Windows – pregled omrežnih vmesnikov in sistemskih nastavitev
- Forenzična analiza senčnih kopij datotek v sistemu Windows – pregled prejšnjih stanij datotek in sistemskih podatkov
- Forenzična analiza baze podatkov Windows Search – pregled indeksiranih datotek in podatkov o iskanju
- Forenzična analiza indeksa Windows Search – Sledenje indeksiranim podatkom in sklicem na datoteke
- Forenzična analiza sistema Windows Error Reporting (WER) – raziskovanje sesutij programov in sistemskih napak
- Forenzična analiza zapisov o sesutju sistema Windows – tehnična rekonstrukcija sesutij sistema
- Forenzična analiza pomnilniških izpisov sistema Windows – analiza začasnih podatkov iz delovnega pomnilnika