$LogFile est l'un des fichiers système cachés propres à NTFS, présent à la racine de chaque volume formaté en NTFS. Ce n'est pas quelque chose que vous pouvez parcourir ou ouvrir via l'Explorateur de fichiers, il existe uniquement pour l'usage de NTFS lui-même.
Son rôle est la récupération après incident. Avant que NTFS ne valide réellement une modification de vos fichiers, création, suppression, renommage ou redimensionnement, il écrit d'abord un enregistrement de cette opération prévue dans le $LogFile. Si Windows plante ou perd l'alimentation en cours d'opération, NTFS rejoue ce journal au démarrage suivant pour ramener le système de fichiers à un état cohérent.
PrivaZer les traite comme deux analyses distinctes, car ce sont deux mécanismes NTFS différents. Le USN Journal ($UsnJrnl) est un journal des modifications de plus haut niveau, conçu pour que d'autres logiciels, indexeurs de recherche, outils de sauvegarde, clients de synchronisation, puissent demander efficacement « qu'est-ce qui a changé depuis ma dernière vérification ». Le $LogFile se situe plus bas : il existe uniquement pour que NTFS lui-même puisse se rétablir proprement après un incident, et il se trouve qu'il conserve des détails au niveau des opérations comme effet secondaire.
Oui, PrivaZer analyse le $LogFile à la recherche de traces résiduelles d'anciens noms de fichiers et opérations, et les efface. Le $LogFile lui-même est une structure système NTFS protégée, essentielle au fonctionnement de la récupération après incident du système de fichiers, ce n'est donc pas traité comme le serait un simple fichier cache, c'est spécifiquement conçu pour cette structure NTFS plutôt qu'une suppression de fichier générale.
Oui, c'est exactement le scénario couvert ici. Le nom d'un fichier et le fait qu'il ait été supprimé, renommé ou créé peuvent rester visibles dans le $LogFile même après que le fichier lui-même, et son entrée dans la Master File Table, aient disparu de partout ailleurs sur le système.
Oui, lorsque c'est géré par un outil conçu pour cela. Le $LogFile relève du système de fichiers en profondeur, pas d'un simple cache, c'est donc exactement le type de nettoyage à laisser à un logiciel dédié plutôt qu'à une modification manuelle. Effacer les traces résiduelles n'affecte ni vos fichiers, ni vos programmes installés, ni la stabilité du système, et NTFS continue de toute façon à écrire de nouvelles entrées de journal pour ses propres besoins de récupération après incident.
Dans le sens où NTFS continue d'enregistrer de nouvelles opérations, oui, c'est normal et nécessaire, le $LogFile doit continuer à fonctionner pour que la récupération après incident opère. Ce que PrivaZer efface, ce sont les anciens détails résiduels décrivant des fichiers qui n'existent plus, pas le mécanisme de journalisation en cours lui-même.
La MFT est l'enregistrement réel de chaque fichier du volume, avec ses entrées, noms et métadonnées. Shellbags enregistrent comment vous avez personnellement navigué dans les dossiers de l'Explorateur. Le $LogFile est encore différent, c'est le journal de transactions interne de NTFS, écrit automatiquement pour la récupération après incident, sans aucun lien avec l'Explorateur ni avec votre façon de naviguer. Trois couches différentes du système, chacune laissant son propre type de trace.