Enquête avec l'index Windows Search : un cas concret
Une intrusion fictive sur FIN-WKS-07 traitée avec l'index Windows Search : préparation, fichier d'identifiants supprimé, exfiltration USB et cloud.
Une intrusion fictive sur FIN-WKS-07 traitée avec l'index Windows Search : préparation, fichier d'identifiants supprimé, exfiltration USB et cloud.
L'index de Windows 11 en forensique : comment s'articulent Windows.db, Windows.db-wal et Windows-gather.db, ce que révèle le WAL et comment le préserver.
Comment est construite une base ESE (JET Blue) comme Windows.edb : en-tête, pages, arbres B+, catalogue, colonnes tagged, valeurs longues et suppressions.
System.ItemPathDisplay, System.Search.GatherTime, System.Search.AutoSummary et les autres propriétés Windows Search qui comptent dans une enquête forensique.
Ce que l'index Windows Search enregistre, où se trouvent Windows.edb et Windows.db, ce qui survit à la suppression d'un fichier et comment l'exploiter en DFIR.