Skip to content

Series

Ermittlungen mit dem Windows-Search-Index

5 posts in this series. Read them in order or jump to any one.

  1. Windows.edb und Windows.db öffnen: Schritt für Schritt

    Schritt für Schritt: einen Windows-Search-Index (Windows.edb oder Windows.db) im Browser öffnen, Markierungen lesen, filtern und als CSV exportieren.

  2. Windows-Search-Index: Spuren gelöschter Dateien

    Wie der Windows-Search-Index Pfade, Metadaten und Text gelöschter Dateien bewahrt, wo jede Spur in Windows.edb und Windows.db überlebt und wie man sie prüft.

  3. Ermittlung mit dem Windows-Search-Index: ein Fallbeispiel

    Ein fiktiver Einbruch auf FIN-WKS-07, durchgehend mit dem Windows-Search-Index ausgewertet: Bereitstellung, gelöschte Zugangsdaten, USB- und Cloud-Exfiltration.

  4. Anti-Forensik gegen den Windows-Search-Index

    Wie der Windows-Search-Index deaktiviert, neu erstellt, komprimiert oder gelöscht wird, welche Spuren jede Aktion hinterlässt und was ein leerer Index heißt.

  5. Windows.edb-Parser im Vergleich: SIDR, ESEDatabaseView

    Ein fairer Vergleich von Parsern für den Windows-Search-Index: SIDR, WinSearchDBAnalyzer, ESEDatabaseView, esedbexport, sqlite3 und dieser Browser-Parser.

All posts in this series