Was ist das NTFS-USN-Journal?
Das USN-Journal (Update Sequence Number) ist ein Änderungsprotokoll, das NTFS für jede Datei-Erstellung, -Löschung, -Umbenennung und Metadatenänderung auf einem Volume führt. Es liegt im alternativen Datenstrom \$Extend\$UsnJrnl:$J und ist eine der ergiebigsten Quellen für Zeitlinienbeweise in der Windows-Forensik.