IT forenzika – Windows

Forenzní analýza systému Windows EFS – zkoumání šifrovaných souborů a certifikátů

Systém Encrypting File System (EFS) umožňuje šifrování jednotlivých souborů a složek v systému Windows na úrovni souborů. V rámci IT forenzního vyšetřování mohou artefakty EFS poskytnout informace o zašifrovaných datech, certifikátech, přiřazení uživatelů a použitých ochranných mechanismech.

Nezávazná poptávka

Profesionální analýza se nikdy neprovádí izolovaně. Teprve na základě korelace s uživatelskými profily, úložišti certifikátů, artefakty DPAPI, položkami registru a dalšími artefakty systému Windows je možné provést spolehlivé technické vyhodnocení.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se provádí výhradně na forenzní kopii, resp. forenzním obrazu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím jeho důkazní hodnotu.

Naše služby

Analyzujeme artefakty související s EFS, vyhodnocujeme informace o šifrování a porovnáváme všechny získané poznatky s dalšími artefakty systému Windows. Všechny kroky vyšetřování jsou podrobně zdokumentovány.

Typické oblasti použití

Analýza šifrovaných souborů
Reakce na incidenty
Analýza napadených uživatelských účtů
Obnova konfigurací systému
Řízení v oblasti pracovního práva
Soudní posudky

Takto probíhá analýza

Po vytvoření forenzního obrazu jsou vyhodnoceny všechny relevantní artefakty EFS a společně s dalšími digitálními stopami podrobeny technickému posouzení.

Proč jsou artefakty EFS důležité?

Artefakty EFS poskytují informace o používání šifrování souborů a jeho konfiguraci. Jejich vypovídací hodnota však vyplývá až z komplexní analýzy všech relevantních digitálních stop.

Často kladené otázky

Co je Windows EFS?+
EFS je integrovaná funkce šifrování souborů v systému Windows.
Lze dešifrovat každý zašifrovaný soubor?+
Ne. To závisí mimo jiné na dostupných klíčích, certifikátech a zadání vyšetřování.
Bude původní systém podroben zkoumání?+
Ne. Analyzována je výhradně forenzní kopie, respektive forenzní obraz.
Stačí k vypracování posudku pouze artefakty EFS?+
Ne. Vždy se vyhodnocují společně s dalšími artefakty systému Windows.

LanCologne – Forenzní analýza systému Windows v Kolíně nad Rýnem

Potřebujete profesionální analýzu artefaktů systému Windows EFS nebo jiných komponent systému Windows? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů splňujících soudní požadavky a s objektivním vyhodnocením komplexních systémů Windows.

Kontaktujte nás hned teď