IT forenzika – Windows

Forenzní analýza artefaktů Windows COM – sledování komponent a systémových aktivit

Component Object Model (COM) je ústřední součástí systému Windows. Řada aplikací a systémových komponent registruje objekty COM, identifikátory CLSID a další záznamy, které mohou v rámci IT forenzního vyšetřování poskytnout relevantní informace o nainstalovaném softwaru, konfiguracích nebo změnách v systému.

Nezávazná poptávka

Artefakty COM se nikdy nehodnotí izolovaně. Teprve na základě korelace s registrními stromy, soubory prefetch, protokoly událostí, artefakty souborového systému a dalšími digitálními stopami je možné provést spolehlivou technickou analýzu.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a poskytují podporu firmám, advokátům, soukromým osobám a pravidelně také soudům.

Vyšetřování se provádí výhradně na forenzní kopii, resp. forenzním obrazu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím jeho důkazní hodnotu.

Naše služby

Analýza registrací COM, CLSID, ProgID a souvisejících položek registru, korelace s dalšími položkami systému Windows a kompletní dokumentace všech kroků vyšetřování.

Typické oblasti použití

Analýzy škodlivého softwaru
Reakce na incidenty
Výzkum mechanismů perzistence
Softwarová forenzika
Podniková forenzika
Soudní posudky

Takto probíhá analýza

Po vytvoření forenzní kopie se vyhodnotí položky registru související s COM a další artefakty a společně s dalšími digitálními důkazními materiály se provede jejich technické posouzení.

Proč jsou artefakty COM důležité?

Mohou poskytnout informace o nainstalovaných komponentách, změnách v systému nebo zneužitých objektech COM a tím napomoci při rekonstrukci bezpečnostního incidentu.

Často kladené otázky

Které artefakty COM se zkoumají?+
Mezi nimi jsou CLSID, ProgID, registrace InProcServer a další položky registru související s rozhraním COM.
Mají COM-artefakty samy o sobě důkazní hodnotu?+
Ne. Jsou vždy vyhodnocovány v souvislosti s dalšími digitálními stopami.
Pracuje se na původním systému?+
Ne. Analyzována je výhradně forenzní kopie, respektive forenzní obraz.
Jsou artefakty COM důležité pro vyšetřování škodlivého softwaru?+
Ano. Některé škodlivé programy využívají technologie COM nebo po sobě zanechávají příslušné stopy.

LanCologne – Forenzní analýza systému Windows v Kolíně nad Rýnem

LanCologne vám pomáhá při analýze artefaktů Windows COM, jejíž výsledky jsou soudně uznatelné, a při objektivní rekonstrukci složitých případů v oblasti IT forenziky.

Kontaktujte nás hned teď