$UsnJrnl ($J)
$UsnJrnl ($J) とは何ですか?
$UsnJrnl ($J)NTFS の更新シーケンス番号変更ジャーナル。あらゆるファイルシステム操作を記録し、ファイルの作成・変更・削除に関する高解像度のタイムラインを提供する。
$UsnJrnl は NTFS メタデータディレクトリ $Extend\$UsnJrnl に置かれるスパースファイルで、運用ストリーム $J が個々の USN レコード、$Max がジャーナルメタデータを保持します。各レコードにはファイル名、親参照、USN reason フラグ (FILE_CREATE、RENAME_NEW_NAME、DATA_OVERWRITE、FILE_DELETE など)、タイムスタンプが含まれます。ジャーナルはボリューム上のすべての変更を記録するため、攻撃者のバイナリが削除されていても、ドロップ・ステージング・圧縮・削除の各段階を USN の痕跡から復元できます。MFTECmd の $J パーサーは CSV タイムラインを生成し、Plaso や Timeline Explorer によるスーパータイムライン構築に活用できます。
● 例
- 01
情報漏えい前に攻撃者がステージングフォルダーをどのように作成・改名・ZIP 化したかを復元する。
- 02
業務クリティカルなパスに対する FILE_DELETE reason の集中発生からワイパー活動を検知する。
● よくある質問
$UsnJrnl ($J) とは何ですか?
NTFS の更新シーケンス番号変更ジャーナル。あらゆるファイルシステム操作を記録し、ファイルの作成・変更・削除に関する高解像度のタイムラインを提供する。 サイバーセキュリティの フォレンジックと IR カテゴリに属します。
$UsnJrnl ($J) とはどういう意味ですか?
NTFS の更新シーケンス番号変更ジャーナル。あらゆるファイルシステム操作を記録し、ファイルの作成・変更・削除に関する高解像度のタイムラインを提供する。
$UsnJrnl ($J) はどのように機能しますか?
$UsnJrnl は NTFS メタデータディレクトリ $Extend\$UsnJrnl に置かれるスパースファイルで、運用ストリーム $J が個々の USN レコード、$Max がジャーナルメタデータを保持します。各レコードにはファイル名、親参照、USN reason フラグ (FILE_CREATE、RENAME_NEW_NAME、DATA_OVERWRITE、FILE_DELETE など)、タイムスタンプが含まれます。ジャーナルはボリューム上のすべての変更を記録するため、攻撃者のバイナリが削除されていても、ドロップ・ステージング・圧縮・削除の各段階を USN の痕跡から復元できます。MFTECmd の $J パーサーは CSV タイムラインを生成し、Plaso や Timeline Explorer によるスーパータイムライン構築に活用できます。
$UsnJrnl ($J) からどのように防御しますか?
$UsnJrnl ($J) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
$UsnJrnl ($J) の別名は何ですか?
一般的な別名: UsnJrnl, 変更ジャーナル, $J。
● 関連用語
- forensics-ir№ 677
MFT (Master File Table)
NTFS の中心となるメタデータ構造で、ボリューム上の各ファイル・ディレクトリにつき 1 件 1024 バイトのレコードを保持し、Windows ファイルシステム解析のほぼ全ての基礎となる。
- forensics-ir№ 043
Amcache.hve
Windows のレジストリハイブで、システム上で実行または存在した全実行ファイルの詳細メタデータ (SHA-1 含む) を保持し、現代 Windows における強力な実行証跡となる。
- forensics-ir№ 1034
Shimcache (AppCompatCache)
Windows のレジストリ値で、アプリケーション互換性チェック用に実行ファイルのメタデータを記録する。歴史的に実行証跡として利用されてきたが、解釈には注意点が多い。
- forensics-ir№ 850
Prefetch ファイル
C:\Windows\Prefetch に置かれる Windows の .pf ファイル。プロセスの起動情報を記録し、実行ファイルがシステムで動作した強力な証拠となる。
- forensics-ir№ 766
揮発性の順序 (Order of Volatility)
RFC 3227 で定義された取得優先順位。フォレンジック対応者に対し、上書き・消失する前に最も揮発性の高い証拠から先に収集することを求める。