$MFT zaman çizelgesi
`MFTECmd.exe -f "<kopyalanan>\$MFT" --csv G:\Output --csvf mft.csv` ve body format için `MFTECmd.exe -f "<kopyalanan>\$MFT" --body G:\Output --bodyf mft.body`; Timeline Explorer'da şüpheli dizinler (Temp, Users\Public, $Recycle.Bin), .exe/.dll/.ps1/.bat uzantıları ve tek/iki harfli yürütülebilir isimler filtrelenir
$SI/$FN zaman damgası karşılaştırması
CSV çıktısındaki `SI_Created`, `SI_Modified`, `FN_Created`, `FN_Modified` sütunlarını karşılaştır; `SI_Created < FN_Created` güçlü timestomping göstergesidir; Win32 ve DOS 8.3 $FN kopyası varsa her ikisi incelenir
$UsnJrnl zaman çizelgesi
`MFTECmd.exe -f "<kopyalanan>\$J" -m "<kopyalanan>\$MFT" --csv G:\Output --csvf usnjrnl.csv`; odak noktaları: `FILE_CREATE`+`FILE_DELETE` çifti (oluşturulup silinmiş), `RENAME_OLD_NAME`+`RENAME_NEW_NAME` (araç yeniden adlandırılmış), `BASIC_INFO_CHANGE` (zaman damgası/özellik değişimi), Prefetch klasörü `FILE_DELETE` (Prefetch temizlenmiş), `STREAM_CHANGE`+`NAMED_DATA_EXTEND` (ADS oluşturulmuş)
Eski USN kayıtlarını kurtar
$J seyrek dosyadır; Windows ~32 MB üzerindeki eski kayıtları tahsis-dışı bırakır ancak bu kümeler çoğunlukla kurtarılabilir; MFTECmd tahsis-dışı alanı da parse eder; yüzlerce günlük veri erişilebilir olabilir
$LogFile analizi
`MFTECmd.exe -f "<kopyalanan>\$LogFile" --csv G:\Output --csvf logfile.csv`; `InitializeFileRecordSegment` (yeni dosya), `DeleteIndexEntryAllocation`+`DeallocateFileRecordSegment` (silme), `CreateAttribute` (ADS oluşturma, adında `:` içerir) işlem kodlarını ara; $J temizlenmiş ama $LogFile mevcutsa, `DeallocateFileRecordSegment` örüntüsü journal temizliğini doğrular
LSN analizi
dosyanın MFT kaydındaki LSN değeri, zaman damgasının işaret ettiği dönem için komşu dosyaların LSN değerleriyle tutarsızsa bu zaman damgasının sonradan değiştirildiğine dolaylı kanıt oluşturur; $J'den bağımsız ikinci doğrulama kanalıdır
Prefetch analizi
`PECmd.exe -d "<kopyalanan>\C\Windows\Prefetch" --csv G:\Output --csvf prefetch.csv`; iki CSV üretilir: per-file ve `prefetch_Timeline.csv` (8 çalıştırma zaman damgası); şüpheli araç adları (mimikatz, psexec, certutil, net), standart dışı konumdan çalışan sistem araçları, aynı ada sahip birden fazla .pf (svchost.exe dikkat), Referenced files alanındaki şüpheli yollar ve `ZONE.IDENTIFIER` ADS referansı (internetten indirilmiş) öncelikli arama konularıdır
ShimCache analizi
`AppCompatCacheParser.exe -f "<SYSTEM hive>" --csv G:\Output --csvf shimcache.csv`; standart dışı konumlardaki yürütülebilir dosyaları filtrele; aynı `LastModifiedTime` + farklı isim → yeniden adlandırma şüphesi; Cache Entry Position küçük değer = daha yeni giriş; ShimCache varlığı Windows Vista+ için çalıştırma kanıtı değildir — yalnızca "araç burada görüldü" der; Prefetch yoksa Amcache ile teyit et
Amcache analizi
`AmcacheParser.exe -f "<Amcache.hve>" --csv G:\Output`; `amcache_UnassociatedFileEntries.csv` en değerli tablodur (çalıştırılan uygulamalar); `amcache_DriverBinaries.csv` yüklenen sürücüleri listeler (rootkit araştırması); SHA1 hash'leri VirusTotal veya kurumsal TI ile eşleştir; ~31.4 MB üzerindeki dosyalar hash'lenmez
$I30 silinmiş dosya izleri
MFTECmd `$MFT` ayrıştırmasında `IsDeleted=True` sütunuyla işaretlenen silinmiş girişler; $I30 B-ağacı slack alanında kalan "hayalet girişler" dört zaman damgası, MFT numarası ve dosya adını içerir; MFT kaydı sıfırlanmış olsa bile dizin indeksi izleri kurtarılabilir
ADS keşfi
`dir /r <şüpheli_dizin>` veya `Get-Item "C:\hedef" -Stream *`; MFTECmd $MFT çıktısında birden fazla `$DATA` özelliği ADS varlığını gösterir; $J'de `STREAM_CHANGE`+`NAMED_DATA_EXTEND` kombine kaydı da ADS oluşturulduğunu doğrular