Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
GIAC (SANS)

GIAC Certified Forensic Examiner

GCFEGIAC Certified Forensic Examiner (GCFE)

The GIAC Certified Forensic Examiner (GCFE) certification validates your ability to collect and analyze data from Windows computer systems, covering core forensic skills like evidence acquisition, browser forensics, and user activity tracing. Designed for incident responders, law enforcement, and forensic analysts, it proves you can conduct defensible, expert-level Windows investigations. Earning GCFE signals readiness to handle typical incident investigations with confidence and precision.

416 practice questions · Updated 2026-07-30

6Domains
10Objectives
77Concepts
416Questions

GCFE Curriculum

Every domain, objective, and concept the GCFE exam measures.

Digital Forensic Fundamentals

6 concepts · 42 questions
  1. Digital Evidence Fundamentals
  2. Forensic Process Overview
  3. Legal and Ethical Considerations
  4. Forensic Readiness
  5. Evidence Handling and Chain of Custody
  6. Documentation and Reporting

Forensic Artifact Techniques

5 concepts · 40 questions
  1. Forensic Artifact Identification
  2. Artifact Acquisition
  3. Artifact Analysis
  4. Artifact Preservation
  5. Artifact Documentation

Browser Structure and Analysis

12 concepts · 47 questions
  1. Browser Architecture
  2. Browser Data Storage
  3. Browser Artifacts
  4. Browser Profiles and User Data
  5. Browser Cache Analysis
  6. Browser History Analysis
  7. Cookie and Session Analysis
  8. Download and Form Data Analysis
  9. Browser Logs and Telemetry
  10. Cross-Browser Differences
  11. Browser Data Recovery
  12. Timeline Correlation

Browser Forensic Artifacts

6 concepts · 45 questions
  1. Browser Artifact Types
  2. Artifact Storage Locations
  3. Artifact Formats and Structures
  4. Timeline Reconstruction
  5. Correlating Artifacts
  6. Artifact Integrity and Preservation

System and Device Analysis

9 concepts · 46 questions
  1. System and Device Analysis Overview
  2. Evidence Acquisition from Systems and Devices
  3. File System Forensics
  4. Windows Registry Analysis
  5. Artifact Analysis
  6. Mobile Device Forensics
  7. Data Recovery and Carving
  8. Timeline Analysis
  9. Reporting and Documentation

Event Log Analysis

5 concepts · 33 questions
  1. Event Log Fundamentals
  2. Event Log Structure
  3. Event Log Analysis Tools
  4. Correlating Events
  5. Artifact Interpretation

File and Program Analysis

10 concepts · 41 questions
  1. File System Fundamentals
  2. File Metadata Analysis
  3. File Signature Identification
  4. Program Execution Artifacts
  5. Malware Persistence Mechanisms
  6. Application Analysis
  7. Browser Artifacts
  8. Email and Messaging Artifacts
  9. Log Analysis
  10. Memory Artifacts

User Artifact Analysis

9 concepts · 45 questions
  1. User Artifact Identification
  2. User Profile Analysis
  3. Registry Artifacts for User Activity
  4. File System Artifacts
  5. Browser Artifacts
  6. Email and Communication Artifacts
  7. Cloud Storage and Sync Artifacts
  8. User Activity Timeline Construction
  9. Artifact Preservation and Documentation

Cloud Storage Analysis

7 concepts · 37 questions
  1. Cloud Storage Artifact Identification
  2. Cloud Storage Data Acquisition
  3. Cloud Storage Metadata Analysis
  4. Cloud Storage Synchronization Logs
  5. Cloud Storage Cache and Local Artifacts
  6. Cloud Storage Account and User Attribution
  7. Cloud Storage Timeline Reconstruction

Email Analysis

8 concepts · 40 questions
  1. Email Header Analysis
  2. Email Authentication Mechanisms
  3. Email Artifact Locations
  4. Email Metadata Extraction
  5. Email Content and Attachment Analysis
  6. Email Reconstruction and Recovery
  7. Cloud Email Investigation
  8. Email Correlation and Timeline Analysis
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for GCFE, so none is invented.