IT-Forensik – Windows

Forenzní analýza souborového systému NTFS – Základ téměř každého vyšetřování v systému Windows

Das NTFS-Dateisystem (New Technology File System) bildet seit vielen Jahren die Grundlage moderner Windows-Systeme. Nahezu jede Datei, jeder Ordner und zahlreiche Systeminformationen werden innerhalb dieses Dateisystems verwaltet. Aus IT-forensischer Sicht zählt NTFS deshalb zu den wichtigsten Informationsquellen bei der Untersuchung eines Windows-Computers.

Nezávazná poptávka

Eine professionelle NTFS-Analyse ermöglicht es, Dateibewegungen nachzuvollziehen, Zeitstempel auszuwerten, gelöschte Einträge zu bewerten und Zusammenhänge mit weiteren Windows-Artefakten herzustellen. Dabei werden nicht einzelne Informationen isoliert betrachtet, sondern stets im Gesamtkontext der Untersuchung bewertet.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Die Untersuchung von NTFS-Dateisystemen erfolgt ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild. Das Originalbeweismittel bleibt unangetastet und wird beweissicher verwahrt.

Naše služby

Wir analysieren unter anderem die Master File Table (MFT), Dateiattribute, Zeitstempel, Verzeichnisstrukturen, gelöschte Einträge, Dateizuordnungen sowie weitere NTFS-Metadaten. Ziel ist die objektive Rekonstruktion technischer Abläufe auf Grundlage nachvollziehbarer Artefakte.

Typické oblasti použití

Verdacht auf Datenlöschung
Krádež dat
Obvinění z manipulace
Rekonstruktion von Dateibewegungen
Untersuchung externer Datenträger
Podpora soudních řízení
Privat- und Unternehmensgutachten

So läuft eine NTFS-forensische Untersuchung ab

Nach der Erstellung eines forensischen Abbilds werden die relevanten NTFS-Strukturen analysiert. Die gewonnenen Informationen werden mit weiteren Windows-Artefakten wie Registry, Event-Logs oder USB-Spuren korreliert. Erst die Gesamtauswertung ermöglicht belastbare technische Feststellungen. Alle Untersuchungsschritte werden nachvollziehbar dokumentiert.

Warum ist die NTFS-Analyse so wichtig?

Das NTFS-Dateisystem enthält eine Vielzahl von Metadaten, die weit über den sichtbaren Dateibestand hinausgehen. Dadurch lassen sich häufig technische Zusammenhänge erkennen, die bei einer herkömmlichen Betrachtung verborgen bleiben. Eine fachgerechte Auswertung bildet daher einen wesentlichen Bestandteil nahezu jeder Windows-forensischen Untersuchung.

Häufige Fragen

Kann eine gelöschte Datei noch nachgewiesen werden?+
Je nach Einzelfall können NTFS-Metadaten Hinweise auf gelöschte Dateien liefern.
Wird immer das Original untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Kann die MFT allein den Sachverhalt beweisen?+
Nein. Die MFT ist ein wichtiges Artefakt, wird jedoch stets zusammen mit weiteren Spuren bewertet.
Ist NTFS auch auf externen Festplatten relevant?+
Ja. Viele externe Datenträger verwenden ebenfalls NTFS.

LanCologne – Windows-Forensik in Köln

Sie benötigen eine professionelle Analyse eines Windows-Systems oder NTFS-Dateisystems? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Dateisystemartefakte.

Kontaktujte nás hned teď