MFTECmd
MFTECmd.exe -f $MFT --csv <out>
Parsea el $MFT de NTFS con MFTECmd a CSV, obteniendo la actividad de cada fichero (creación, modificación, borrado) del sistema.
Ejecútalo cuando necesites la actividad de ficheros del sistema: el $MFT (Master File Table) registra cada fichero del volumen con sus tiempos MACB, tamaño y atributos — y MFTECmd lo convierte a CSV con las columnas listas para filtrar. Es el artefacto de actividad de ficheros por excelencia: el payload creado en Temp, el borrado de las herramientas, la modificación de un fichero del sistema — todo queda en el MFT. En el IR, el MFT es de los primeros artefactos que se procesan (con KAPE se recolecta en minutos) y el CSV resultante se filtra por la ventana del incidente.
No lo uses como registro completo de actividad: el MFT registra los ficheros que existen o existieron, pero no todas las operaciones (la lectura de un fichero no siempre actualiza el acceso) — para la ejecución están el prefetch y el amcache. En volúmenes grandes, el CSV del MFT es enorme (miles de filas): el filtrado por tiempo y por ruta es obligatorio. Y ojo: el MFT se sobrescribe — los ficheros borrados hace tiempo pierden sus entradas; la ventana de recuperación depende de la actividad del volumen. El $MFT se copia con el volumen en uso (o con la imagen); la copia en caliente puede tener inconsistencias menores.