Windows Protokolle in Ereignisanzeige nachträglich ändern?

1 Antwort

Vom Beitragsersteller als hilfreich ausgezeichnet

Theoretisch kann man alles "fast" manipulieren.

Praktisch gestaltet sich das bei Eventlogs nicht ganz so einfach:

...Du brauchst Dir den Inhalt des obigen Links nicht wirklich reinziehen.

Wenn Du die Zeitliche Zuordnung wechseln willst, reicht es nicht einige Daten zu verändern, Du müsstest die gesamte Reihung der Ereignisse verändern. (Es geht nicht, das zwischen mehreren Einträgen um 7 Uhr ein 10 Uhr Eintrag steht)

Zudem hinterlassen auch andere Prozesse und Services Spuren in diversen Protokollen. Ergo müsstest Du für alles was beim Start protokolliert wird die Zeitschiene manipulieren. Unmöglich...

Wenn Du irgendwelche Spuren beseitigen möchtest durfte es leichter sein, den Laptop im nächsten Weiher zu versenken...😅 Solch drastische Maßnahmen sind natürlich nicht nötig, es genügt das verfängliche Protokol zu löschen.

Natürlich dürfte das Rücksetzen der logs bei einem Datenforensiker Argwohn wecken.


Paulygold 
Beitragsersteller
 26.01.2022, 10:14

Danke. Hat mir sehr geholfen. Jetzt weiß ich wenigsten das das nicht so einfach/ unmöglich ist.