Le USN Journal, aussi appelé Change Journal ($UsnJrnl), est un fichier système NTFS caché présent sur chaque volume. Son objectif est de permettre à d'autres logiciels, indexeurs de recherche, outils de sauvegarde, clients de synchronisation cloud, antivirus, de demander efficacement "qu'est-ce qui a changé sur ce disque depuis ma dernière vérification", sans avoir à réanalyser tout le volume à chaque fois.
Pour rendre cela possible, NTFS enregistre les détails de pratiquement chaque modification apportée à vos fichiers : suppression, création, renommage, et plus encore, quelle que soit l'application ou la méthode ayant effectué la modification, Explorateur de fichiers, ligne de commande, script, ou autre programme.
C'est sans doute l'enregistrement d'activité le plus complet abordé sur ce site. Les shellbags ne capturent que les dossiers parcourus via l'Explorateur de fichiers. RecentDocs ne capture que les fichiers ouverts via le shell. Le USN Journal capture les opérations sur les fichiers quelle que soit la manière dont elles ont eu lieu, ce qui signifie qu'il peut révéler des noms de fichiers et une activité qu'aucun autre artefact présenté sur ce site n'enregistrerait.
Oui, PrivaZer analyse le USN Journal à la recherche de traces résiduelles d'anciens noms de fichiers et opérations, et les efface. Comme le $LogFile, c'est une structure système NTFS protégée sur laquelle de nombreuses parties de Windows s'appuient activement, elle est donc traitée avec une logique spécifiquement conçue pour elle, et non comme un simple fichier ou cache.
Oui. Le nom d'un fichier et les opérations effectuées dessus, création, renommage, suppression, peuvent rester visibles dans le USN Journal longtemps après la disparition du fichier lui-même et de son entrée MFT. Cette persistance, utile pour les logiciels de sauvegarde et de synchronisation, est justement ce qui en fait aussi un élément significatif d'un point de vue forensique.
Oui, de nouvelles entrées sont enregistrées en continu dans le cadre du fonctionnement normal de NTFS, c'est nécessaire et attendu, de nombreuses fonctionnalités de Windows en dépendent. Ce que PrivaZer supprime, ce sont les anciens détails résiduels sur des fichiers qui n'existent plus, pas le fonctionnement continu du journal.
Trois couches différentes d'un même système, chacune capturant ce que les autres manquent. Le USN Journal est le plus large : chaque opération sur les fichiers, quelle qu'en soit la source, à l'échelle du système.
Warning: Undefined variable $LogFile in /var/www/vhosts/privazer.com/httpdocs/how-to-clean-usn-journal-traces-on-windows.php on line 729
Project-Id-Version:
PO-Revision-Date: 2026-07-31 22:19+0200
Last-Translator: a
Language-Team:
Language: fr
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
Plural-Forms: nplurals=2; plural=(n > 1);
X-Generator: Poedit 3.9
X-Poedit-Basepath: ../../..
X-Poedit-SourceCharset: UTF-8
X-Poedit-SearchPathExcluded-15: Kaspersky
X-Poedit-SearchPathExcluded-16: upload
X-Poedit-SearchPathExcluded-17: 2checkout-php-sdk-1.1.1
X-Poedit-SearchPathExcluded-18: PHPMailer-6.9.1
X-Poedit-SearchPathExcluded-19: vendor
X-Poedit-SearchPathExcluded-20: mollie-api-php-master
X-Poedit-SearchPathExcluded-21: Kaspersky
X-Poedit-SearchPathExcluded-22: review-image
X-Poedit-SearchPathExcluded-23: images
X-Poedit-SearchPathExcluded-24: Kaspersky
X-Poedit-SearchPathExcluded-25: PHPMailer 5.2.28 jusquà privazer v4.0.93
X-Poedit-SearchPath-0: .
X-Poedit-SearchPathExcluded-0: bootstrap
X-Poedit-SearchPathExcluded-1: bootstrap3
X-Poedit-SearchPathExcluded-2: js
X-Poedit-SearchPathExcluded-3: messi
X-Poedit-SearchPathExcluded-4: Nivo Slider Demo_files
X-Poedit-SearchPathExcluded-5: nivo-slider
X-Poedit-SearchPathExcluded-6: paypal-express
X-Poedit-SearchPathExcluded-7: mollie-api-php-master
X-Poedit-SearchPathExcluded-8: test-gettext.php
X-Poedit-SearchPathExcluded-9: old_exe
X-Poedit-SearchPathExcluded-10: old
X-Poedit-SearchPathExcluded-11: old_new_version
X-Poedit-SearchPathExcluded-12: upload
X-Poedit-SearchPathExcluded-13: amazon-pay-sdk-samples-master
est plus étroit et de plus bas niveau, un journal de transactions de reprise après incident qui conserve accessoirement le détail des opérations. Shellbags sont plus étroits encore, mais sous un angle complètement différent : ils n'enregistrent que les dossiers que vous avez personnellement parcourus via l'Explorateur de fichiers, rien sur les opérations de fichiers elles-mêmes. À eux trois, ils couvrent l'activité des fichiers sous presque tous les angles que NTFS peut l'observer.