В докладе рассматриваются ключевые аспекты цифровой криминалистики, включая анализ инцидентов, методы расследования и выявление следов злоумышленников. Рассматриваются артефакты (журналы событий, метаданные файлов, реестр), протоколы (SMB, WinRM) и инструменты (Plaso, Volatility, Mimikatz). Особое внимание уделено поиску точек входа, фиксации активностей злоумышленников и анализу закреплений (например, через планировщик задач). Практический кейс демонстрирует, как злоумышленники использовали дамп NTDS, утилиты для повышения привилегий и создания образов памяти, а также методы их обнаружения (анализ временных меток, реестров, логов). Важность систематизации данных и понимания тактик атак подчеркивается для эффективного реагирования на инциденты.