IT forenzika – Windows

Forenzní analýza výpisů paměti systému Windows – vyhodnocení prchavých dat z operační paměti

Pracovní paměť (RAM) obsahuje během provozu řadu dočasných informací, které se po vypnutí systému ztratí. Výpisy paměti umožňují analyzovat stav paměti v okamžiku zálohování a mohou poskytnout informace o spuštěných procesech, síťových připojeních, načtených ovladačích nebo škodlivém softwaru.

Nezávazná poptávka

Profesionální analýza se nikdy neprovádí izolovaně. Teprve na základě korelace s artefakty souborového systému, údaji z registru, protokoly událostí, soubory prefetch a dalšími digitálními stopami je možné provést spolehlivé technické vyhodnocení.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se provádí výhradně na forenzní kopii, resp. forenzním obrazu. Obrazy paměti se zálohují způsobem zajišťujícím důkazní hodnotu a všechny kroky vyšetřování jsou dokumentovány tak, aby byly dohledatelné. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Analýza obrazů pracovní paměti, zkoumání spuštěných procesů, síťových připojení, DLL, handleů, vloženého kódu, indikátorů malwaru a kompletní dokumentace všech kroků vyšetřování.

Typické oblasti použití

Reakce na incidenty
Výzkum malwaru a rootkitů
Analýza probíhajících procesů
Rekonstrukce přechodných stavů systému
Řízení v oblasti pracovního práva
Soudní posudky

Takto probíhá analýza

Po důkladném zálohování pracovní paměti se vyhodnotí příslušné paměťové struktury a porovnají se s dalšími artefakty systému Windows.

Proč jsou výpisy paměti důležité?

Mohou obsahovat informace, které po restartu nebo vypnutí systému již nebudou k dispozici. Díky tomu představují při mnoha vyšetřováních důležitý doplněk k trvalým artefaktům na datových nosičích.

Často kladené otázky

Jaké informace mohou obsahovat výpisy paměti?+
V závislosti na situaci se může jednat mimo jiné o probíhající procesy, síťová připojení, objekty v paměti a další dočasná data.
Je zálohování do paměti RAM vždy možné?+
Ne. Předpokládá to, že systém je stále zapnutý a že lze provést zálohu vhodnou pro forenzní účely.
Pracuje se s originálním nosičem dat?+
Ne. Analyzována je výhradně forenzní kopie, respektive forenzní obraz; obrazy paměti se ukládají samostatně.
Stačí k vypracování znaleckého posudku pouze výpisy paměti?+
Ne. Vždy se vyhodnocují společně s dalšími artefakty systému Windows.

LanCologne – Forenzní analýza systému Windows v Kolíně nad Rýnem

Potřebujete profesionální analýzu výpisů paměti systému Windows nebo jiných artefaktů systému Windows? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů splňujících soudní požadavky a s objektivním vyhodnocením komplexních systémů Windows.

Kontaktujte nás hned teď