MFTECmd

MFTECmd.exe -f $MFT --csv <out>

Analisa o $MFT do NTFS com MFTECmd para CSV, obtendo a atividade de cada arquivo (criação, modificação, exclusão) do sistema.

Execute quando precisar da atividade de arquivos do sistema: o $MFT (Master File Table) registra cada arquivo do volume com seus tempos MACB, tamanho e atributos — e o MFTECmd converte para CSV com as colunas prontas para filtrar. É o artefato de atividade de arquivos por excelência: o payload criado em Temp, a exclusão das ferramentas, a modificação de um arquivo do sistema — tudo fica no MFT. No IR, o MFT é um dos primeiros artefatos processados (com KAPE você coleta em minutos) e o CSV resultante é filtrado pela janela do incidente.

Não use como registro completo de atividade: o MFT registra arquivos que existem ou existiram, mas não todas as operações (a leitura de um arquivo nem sempre atualiza o acesso) — para execução, use prefetch e amcache. Em volumes grandes, o CSV do MFT é enorme (milhares de linhas): filtrar por tempo e caminho é obrigatório. E atenção: o MFT é sobrescrito — arquivos excluídos há muito tempo perdem suas entradas; a janela de recuperação depende da atividade do volume. O $MFT é copiado com o volume em uso (ou da imagem); cópias a quente podem ter pequenas inconsistências.