Skip to content

Series

BAM/DAM-Grundlagen

6 posts in this series. Read them in order or jump to any one.

  1. BAM/DAM-Forensik: der komplette Leitfaden zu Windows BAM

    Was der Windows Background Activity Moderator aufzeichnet, wo BAM und DAM im SYSTEM-Hive liegen, was sie belegen, was ihnen entgeht und wie man sie auswertet.

  2. BAM-Registry-Schlüssel: Speicherort und Sicherung

    Die genauen BAM- und DAM-Pfade je Windows-Build, warum es offline kein CurrentControlSet gibt und wie man SYSTEM samt Transaktionsprotokollen sichert.

  3. BAM-Werteformat: FILETIME, Pfade und Interna

    Ein BAM-Registry-Wert Byte für Byte: der 24-Byte-REG_BINARY, der FILETIME, Gerätepfade oder Paketnamen, Version, SequenceNumber und Schlüsselzeitstempel.

  4. BAM je Windows-Version: 1709, 1809, Windows 11 und Server

    Welche Windows-Builds BAM und DAM haben, wohin der Schlüssel mit 1809 wanderte, wie ein aktualisierter Host aussieht und was bei Windows 11 und Server zählt.

  5. Desktop Activity Moderator (DAM): Forensik erklärt

    Was der Desktop Activity Moderator ist, warum sein Schlüssel auf Desktops meist leer ist, wie sich DAM von BAM unterscheidet und wie man ihn auf Laptops nutzt.

  6. Grenzen von BAM und Anti-Forensik: was BAM übersieht

    Sieben-Tage-Bereinigung, gelöschte Dateien, Wechsel- und Netzwerkpfade, Konsolen-Tools, Dirty Hives und Manipulation: alle bekannten blinden Flecken von BAM.

All posts in this series