Diese Übersicht bündelt alle Fragen und Antworten rund um professionelle Windows-Forensik bei LanCologne – von Dateisystem und Registry über Nutzungsspuren und Sicherheitssoftware bis hin zu Netzwerk-, Cloud- und Anwendungsartefakten. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisystem und Speicherstruktur
- Forensisk analys av NTFS-filsystemet – Grunden för så gott som alla Windows-utredningar
- Forensisk analys av Master File Table (MFT) – hjärtat i NTFS-filsystemet
- Forensisk analys av USN-loggen – spåra ändringar på Windows-system
- Forensisk analys av Windows-sidfilen (pagefile.sys)
- Forensisk analys av Windows vilolägesfil (hiberfil.sys)
- Forensisk analys av Windows miniatyrbildscache – miniatyrbilder som digitala spår
- Fördjupad forensisk analys av Windows-filen pagefile.sys – Rekonstruera innehållet i det utlagda minnet
- Fördjupad forensisk analys av Windows hiberfil.sys – Rekonstruera lagrat innehåll i arbetsminnet
- Forensisk analys av Windows ReadyBoot- och ReadyBoost-artefakter – kartlägga startprocesser och systemanvändning
- Forensisk analys av RAM-dumps i Windows – Säkerhetskopiera flyktiga bevis från arbetsminnet
- Forensisk analys av Windows-filen swapfile.sys – Utvärdering av ytterligare minnesartefakter
Registry und Systemkonfiguration
- Forensisk analys av Windows-registret – En av de viktigaste informationskällorna inom Windows-forensik
- Forensisk analys av transaktionsloggar i Windows-registret – spåra ändringar i registret
- Forensisk analys av Windows-användarkonton (SAM) – Utvärdering av lokala konton och säkerhetsinformation
- Forensisk analys av Windows SECURITY-hive – kartlägga säkerhetskonfigurationer
- Forensisk analys av Windows SOFTWARE-hive – rekonstruera program- och systemkonfigurationer
- Forensisk analys av Windows SYSTEM-hive – rekonstruera systemkonfigurationer och hårdvaruinformation
- Forensisk analys av Windows BCD – kartlägga startkonfigurationer
- Forensisk analys av Windows WMI – kartlägga persistensmekanismer och systemaktiviteter
- Forensisk analys av Windows säkerhetsriktlinjer – kartläggning av säkerhetskonfigurationer
- Forensisk analys av Windows-gruppriktlinjer (Group Policy) – kartlägga systemkonfigurationer
- Forensisk analys av Windows Active Directory-objekt – Teknisk kartläggning av domänaktiviteter
Nutzungsspuren und Programmausführung
- Forensisk analys av Windows Prefetch-filer – identifiera tecken på programkörningar
- Forensisk analys av LNK-filer – återskapa användaraktiviteter på ett spårbart sätt
- Forensisk analys av Jump Lists – Viktiga ledtrådar om användarnas aktiviteter
- Forensisk analys av ShellBags – rekonstruera åtkomst till mappar och användaraktiviteter
- Forensisk analys av Amcache – ledtrådar om program och systemaktiviteter
- Forensisk analys av ShimCache (AppCompatCache) – ledtrådar om vilka applikationer som har körts
- Forensisk analys av SRUM – kartlägga system- och nätverksaktiviteter
- Forensisk analys av Windows Timeline – spåra användaraktiviteter i kronologisk ordning
- Forensisk analys av Windows Reliability Monitor – spåra systemändringar och fel i kronologisk ordning
- Forensisk analys av Windows-meddelandedatabasen – meddelanden som digitala spår
- Forensisk analys av Windows klippbordshistorik – innehållet i klippbordet som digitalt bevisspår
- Forensisk analys av Windows Activity Cache – rekonstruera användaraktiviteter
- Forensisk analys av Windows-teckensnittscachen – ledtrådar om användning av dokument och program
Sicherheit, Verschlüsselung und Schutzsoftware
- Forensisk analys av Windows BitLocker-artefakter – kartlägga krypteringsstatus och systeminformation
- Forensisk analys av Windows Credential Manager – Spåra lagrade inloggningsuppgifter
- Forensisk analys av Windows DPAPI – Spåra skyddade användardata och nycklar
- Forensisk analys av Windows Defender-artefakter – spåra säkerhetshändelser
- Forensisk analys av artefakter från Windows Microsoft Defender for Endpoint (MDE) – spåra säkerhetshändelser
- Forensisk analys av Windows EDR-artefakter – rekonstruera säkerhetshändelser och attackkedjor
- Forensisk analys av antivirus- och säkerhetsprogram för Windows – Teknisk utvärdering av säkerhetshändelser
- Forensisk analys av Windows Sandbox-artefakter – kartläggning av tillfälliga körningsmiljöer
- Forensisk analys av Windows Defender Application Control (WDAC) – förstå applikationsriktlinjerna
- Forensisk analys av Windows Defender Antivirus-artefakter – spåra säkerhetshändelser
Netzwerk und Kommunikation
- Forensisk analys av Windows DNS-cache – spåra nätverksaktiviteter
- Forensisk analys av Windows-brandväggens artefakter – spåra nätverkskommunikation och konfigurationsändringar
- Forensisk analys av Windows COM-artefakter – kartlägga komponenter och systemaktiviteter
- Forensisk analys av Windows COM+ – Kartlägga distribuerade komponenter och tjänster
- Forensisk analys av Windows MountPoints2-artefakter – ledtrådar till anslutna lagringsenheter
- Forensisk analys av Windows Device Metadata Cache – Indikationer på identifierad hårdvara
- Forensisk analys av Windows Portable Devices (WPD) – Mobila enheter som digitala spår
- Forensisk analys av Windows Bluetooth-artefakter – Spåra kopplade enheter och anslutningar
- Forensisk analys av Windows Nearby Sharing – Rekonstruera lokala filöverföringar
- Forensisk analys av Windows Delivery Optimization – kartlägga Update- och överföringsartefakter
Autostart, Prozesse und Systemprotokolle
- Forensisk analys av Windows-händelseloggar – utvärdera systemhändelser på ett överskådligt sätt
- Forensisk analys av Windows-tjänster – undersökning av persistens och systemkonfiguration
- Forensisk analys av Windows-autostartposter – identifiera persistensmekanismer
- Forensisk analys av schemalagda uppgifter (Scheduled Tasks) – Kartlägga automatiska processer
- Forensisk analys av Windows SetupAPI-protokoll – spåra enhetsinstallationer
- Forensisk analys av Windows PowerShell-artefakter – spåra kommandon och aktiviteter
- Forensisk analys av Windows Sysmon-artefakter – kartlägga processer, nätverksanslutningar och systemhändelser
- Forensisk analys av Windows ETL-loggar – Spåra detaljerade systemhändelser
- Forensisk analys av Windows Performance Monitor och prestandaloggar – kartlägga systemtillstånd
- Forensisk analys av Windows Live Response-artefakter – Säkerhetskopiera flyktiga systemuppgifter
- Forensisk analys av Windows-utskriftskö – teknisk granskning av utskriftsprocesser
Benutzer, Cloud und Anwendungen
- Forensisk analys av Windows-papperskorgen – spåra raderade filer
- Forensisk analys av Windows USB-artefakter – Spåra anslutna enheter
- Forensisk analys av Windows-användarprofiler – spåra användarnas aktiviteter
- Forensisk analys av Windows AppData – Utvärdering av program- och användardata
- Forensisk analys av Windows-tillfälliga filer – Tillfälliga artefakter som digitala bevis
- Windows Papierkorb (.Bin) vertieft forensisch analysieren – Löschvorgänge nachvollziehen
- Forensisk analys av Windows Offline Files (CSC) – Utvärdering av cachelagrade nätverksfiler
- Forensisk analys av synkroniseringsartefakter i Windows – spåra synkroniseringsprocesser
- Forensisk analys av Windows OneDrive-artefakter – Teknisk utvärdering av lokala molnspår
- Forensisk analys av Windows Update-artefakter – spåra installationer och systemändringar
- Forensisk analys av artefakter från Windows Microsoft Store – Spåra installerade appar och uppdateringar
- Forensisk analys av Windows AppX-paket – Att kartlägga moderna Windows-applikationer
- Forensisk analys av Windows MSIX-paket – Kartlägga moderna programinstallationer
- Forensisk analys av Windows Hyper-V-artefakter – kartläggning av virtuella infrastrukturer
Övriga frågor
- Forensisk analys av Windows EFS – Undersökning av krypterade filer och certifikat
- Forensisk analys av Windows certifikatlagring – kartlägga digitala certifikat och förtroendeförhållanden
- Forensisk analys av Windows AppCompat-artefakter – spåra programkörningar och kompatibilitet
- Forensisk analys av Windows-nätverksprofiler – kartlägga nätverksanslutningar och konfigurationer
- Forensisk analys av Windows WLAN-artefakter – Spåra trådlösa nätverksanslutningar
- Forensisk analys av Windows RDP-artefakter – spåra fjärrskrivbordsanslutningar
- Forensisk analys av Windows SMB-artefakter – spåra nätverksdelningar och filåtkomst
- Forensisk analys av Windows VPN-artefakter – kartlägga VPN-anslutningar och konfigurationer
- Forensisk analys av Windows DNS-klientdata – spåra namnupplösningar och nätverksaktiviteter
- Forensisk analys av Windows-proxyartefakter – kartlägga proxykonfigurationer och nätverkskommunikation
- Forensisk analys av Windows Hosts-filen – Spåra manuella namnupplösningar
- Forensisk analys av Windows TCP/IP-konfiguration – kartlägga nätverksinställningar
- Forensisk analys av Windows-nätverkskort – kartläggning av nätverksgränssnitt och systemkonfiguration
- Forensisk analys av Windows-skuggkopior – Återupptäcka tidigare filversioner och systeminformation
- Forensisk analys av Windows Search-databasen – kartlägga indexerade filer och sökinformation
- Forensisk analys av Windows Search-index – kartlägga indexerade data och filreferenser
- Forensisk analys av Windows Error Reporting (WER) – utreda programkrascher och systemfel
- Forensisk analys av Windows-kraschdumps – Teknisk rekonstruktion av systemkrascher
- Forensisk analys av Windows-minnesdump – Utvärdering av flyktiga data från arbetsminnet