تعیین زمان اولین و آخرین باری که فایل مورد نظر باز شده است از جمله مهارت های مهم متخصص ادله الکترونیک می باشد. با استفاده از میانبرها (LNK) و بانک اطلاعات jumplist می توان مشخص کرد که فایل مورد نظر چه زمانی باز شده است. در این بخش به چگونگی بررسی حافظه مجازی و حافظه سیستم و فضاهای تخصیص نیافته و کلیه مکان هایی که دسترسی به آنها دشوار می باشد ولی می توانند اطلاعات مهم و حساسی را در روند بررسی های ادله الکترونیک در اختیارمان قرار دهند، خواهیم پرداخت .
در بررسی های ادله الکترونیک، تحقیق و تفحص در مورد حافظه های قابل حمل از اهمیت زیادی برخوردار می باشد. در این بخش به چگونگی آنالیز و بررسی دقیق حافظه USB در سیتم عامل های Windows XP و Windows Vista و Windows 7 و Windows 8 خواهیم پرداخت. تکنیک هایی را فرا خواهید گرفت که با استفاده از آنها می توانید زمان اولین و آخرین باری که حافظه قابل به سیستم متصل شده است را تعیین کنید و علاوه برآن مارک و مدل و سازنده و همچنین شماره سریال آن را نیز مشخص کنید.