<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>WMI Parser — Blog</title>
    <link>https://www.wmiparser.com/de/blog</link>
    <description>Latest from Blog</description>
    <language>de</language>
    <lastBuildDate>Tue, 29 Sep 2026 14:11:32 GMT</lastBuildDate>
    <atom:link href="https://www.wmiparser.com/de/blog/feed.xml" rel="self" type="application/rss+xml"/>
    <item>
      <title>SCCM RecentlyUsedApps: Ausführungsnachweise in WMI</title>
      <link>https://www.wmiparser.com/de/blog/sccm-recentlyusedapps-evidence-of-execution</link>
      <guid isPermaLink="true">https://www.wmiparser.com/de/blog/sccm-recentlyusedapps-evidence-of-execution</guid>
      <description>CCM_RecentlyUsedApps aus dem WMI-Repository lesen: welche Programme jeder Benutzer wann zuletzt und wie oft startete, inklusive älterer Kopien aus OBJECTS.DATA.</description>
      <author>Florian Amette</author>
      <pubDate>Tue, 29 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>WMI-Persistenz untersuchen: Checkliste für Incident Response</title>
      <link>https://www.wmiparser.com/de/blog/wmi-persistence-investigation-checklist</link>
      <guid isPermaLink="true">https://www.wmiparser.com/de/blog/wmi-persistence-investigation-checklist</guid>
      <description>Schritt-für-Schritt-Checkliste zu WMI-Persistenz: Live-Abfragen, Repository, Ereignis-IDs 5860 und 5861, Sysmon 19–21, Ausführungsspuren und Bereinigung.</description>
      <author>Florian Amette</author>
      <pubDate>Sun, 27 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>SCM Event Log Consumer und BVTConsumer: harmlos oder nicht?</title>
      <link>https://www.wmiparser.com/de/blog/scm-event-log-consumer-bvtconsumer</link>
      <guid isPermaLink="true">https://www.wmiparser.com/de/blog/scm-event-log-consumer-bvtconsumer</guid>
      <description>Die zwei WMI-Subscriptions von Windows — SCM Event Log und BVTFilter/BVTConsumer: Inhalt, warum sie harmlos sind und wie Angreifer die Namen missbrauchen.</description>
      <author>Florian Amette</author>
      <pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>Gelöschte WMI-Persistenz aus OBJECTS.DATA wiederherstellen</title>
      <link>https://www.wmiparser.com/de/blog/recover-deleted-wmi-persistence</link>
      <guid isPermaLink="true">https://www.wmiparser.com/de/blog/recover-deleted-wmi-persistence</guid>
      <description>Warum gelöschte WMI-Filter, Consumer und Bindings in OBJECTS.DATA überleben, Index vs. Carving und python-cim vs. PyWMIPersistenceFinder.</description>
      <author>Florian Amette</author>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>WMI-Repository forensisch sichern: Schritt für Schritt</title>
      <link>https://www.wmiparser.com/de/blog/collect-wmi-repository</link>
      <guid isPermaLink="true">https://www.wmiparser.com/de/blog/collect-wmi-repository</guid>
      <description>Wo das WMI-Repository liegt und wie Sie OBJECTS.DATA, INDEX.BTR und die MAPPING-Dateien sicher kopieren: Schattenkopie, KAPE, Velociraptor oder Image.</description>
      <author>Florian Amette</author>
      <pubDate>Thu, 24 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>OBJECTS.DATA: forensische Analyse des WMI-Repositorys</title>
      <link>https://www.wmiparser.com/de/blog/wmi-repository-objects-data-forensics</link>
      <guid isPermaLink="true">https://www.wmiparser.com/de/blog/wmi-repository-objects-data-forensics</guid>
      <description>Wie das WMI-CIM-Repository Objekte speichert: Seiten in OBJECTS.DATA, INDEX.BTR-Schlüssel, die drei MAPPING-Dateien, Klassen, Instanzen und Namens-Hashes.</description>
      <author>Florian Amette</author>
      <pubDate>Wed, 23 Sep 2026 00:00:00 GMT</pubDate>
    </item>
    <item>
      <title>WMI-Persistenz über Event Subscriptions erklärt</title>
      <link>https://www.wmiparser.com/de/blog/wmi-event-subscription-persistence</link>
      <guid isPermaLink="true">https://www.wmiparser.com/de/blog/wmi-event-subscription-persistence</guid>
      <description>So funktioniert WMI-Persistenz über Event Subscriptions: __EventFilter, Event Consumer und __FilterToConsumerBinding, ihr Speicherort und wie Sie sie finden.</description>
      <author>Florian Amette</author>
      <pubDate>Tue, 22 Sep 2026 00:00:00 GMT</pubDate>
    </item>
  </channel>
</rss>