Diese Übersicht bündelt alle Fragen und Antworten rund um professionelle Windows-Forensik bei LanCologne – von Dateisystem und Registry über Nutzungsspuren und Sicherheitssoftware bis hin zu Netzwerk-, Cloud- und Anwendungsartefakten. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisystem und Speicherstruktur
- Forensisk analyse af NTFS-filsystemet – Grundlaget for stort set enhver Windows-undersøgelse
- Forensisk analyse af Master File Table (MFT) – Kernen i NTFS-filsystemet
- Forensisk analyse af USN Journal – spore ændringer på Windows-systemer
- Forensisk analyse af Windows-udlagringsfilen (pagefile.sys)
- Forensisk analyse af Windows-dvalefil (hiberfil.sys)
- Forensisk analyse af Windows-miniaturecache – miniaturebilleder som digitale spor
- Dybdegående forensisk analyse af Windows-filen pagefile.sys – Rekonstruktion af indholdet i den udlagrede hukommelse
- Dybdegående forensisk analyse af Windows-filen hiberfil.sys – Rekonstruktion af gemt RAM-indhold
- Forensisk analyse af Windows ReadyBoot- og ReadyBoost-artefakter – Gennemgang af opstartsprocesser og systembrug
- Forensisk analyse af Windows-RAM-dumps – Sikring af flygtige beviser fra arbejdshukommelsen
- Forensisk analyse af Windows-filen swapfile.sys – Evaluering af yderligere hukommelsesartefakter
Registry und Systemkonfiguration
- Forensisk analyse af Windows-registreringsdatabasen – En af de vigtigste informationskilder inden for Windows-forensik
- Forensisk analyse af transaktionslogfiler i Windows-registreringsdatabasen – spore ændringer i registreringsdatabasen
- Forensisk analyse af Windows-brugerkonti (SAM) – Undersøgelse af lokale konti og sikkerhedsoplysninger
- Forensisk analyse af Windows SECURITY-hive – gennemgang af sikkerhedskonfigurationer
- Forensisk analyse af Windows SOFTWARE-hiven – rekonstruktion af software- og systemkonfigurationer
- Forensisk analyse af Windows SYSTEM-hive – rekonstruktion af systemkonfigurationer og hardwareoplysninger
- Forensisk analyse af Windows BCD – gennemgang af boot-konfigurationer
- Forensisk analyse af Windows WMI – kortlægning af persistensmekanismer og systemaktiviteter
- Forensisk analyse af Windows-sikkerhedspolitikker – gennemgang af sikkerhedskonfigurationer
- Forensisk analyse af Windows-gruppepolitikker (Group Policy) – Gennemgang af systemkonfigurationer
- Forensisk analyse af Windows Active Directory-artefakter – Teknisk kortlægning af domæneaktiviteter
Nutzungsspuren und Programmausführung
- Forensisk analyse af Windows Prefetch-filer – identificere tegn på programkørsel
- Forensisk analyse af LNK-filer – rekonstruktion af brugeraktiviteter på en sporbar måde
- Forensisk analyse af Jump Lists – Vigtige oplysninger om brugeraktiviteter
- Forensisk analyse af ShellBags – rekonstruktion af mappeadgang og brugeraktiviteter
- Forensisk analyse af Amcache – spor efter programmer og systemaktiviteter
- Forensisk analyse af ShimCache (AppCompatCache) – oplysninger om kørte applikationer
- Forensisk analyse af SRUM – sporing af system- og netværksaktiviteter
- Forensisk analyse af Windows Timeline – kronologisk gennemgang af brugeraktiviteter
- Forensisk analyse af Windows Reliability Monitor – kronologisk oversigt over systemændringer og fejl
- Forensisk analyse af Windows-meddelelsesdatabasen – meddelelser som digitale spor
- Forensisk analyse af Windows-udklipshistorikken – indholdet af udklipsholderen som digitalt bevisspor
- Forensisk analyse af Windows Activity Cache – rekonstruktion af brugeraktiviteter
- Forensisk analyse af Windows-skrifttypecachen – spor efter brug af dokumenter og programmer
Sicherheit, Verschlüsselung und Schutzsoftware
- Forensisk analyse af Windows BitLocker-artefakter – Gennemgang af krypteringsstatus og systemoplysninger
- Forensisk analyse af Windows Credential Manager – Gennemgang af gemte loginoplysninger
- Forensisk analyse af Windows DPAPI – Sporing af beskyttede brugerdata og nøgler
- Forensisk analyse af Windows Defender-artefakter – sporing af sikkerhedshændelser
- Forensisk analyse af artefakter fra Windows Microsoft Defender for Endpoint (MDE) – sporing af sikkerhedshændelser
- Forensisk analyse af Windows EDR-artefakter – rekonstruktion af sikkerhedshændelser og angrebskæder
- Forensisk analyse af antivirus- og sikkerhedssoftware til Windows – Teknisk vurdering af sikkerhedshændelser
- Forensisk analyse af Windows Sandbox-artefakter – Gennemgang af midlertidige kørselsmiljøer
- Forensisk analyse af Windows Defender Application Control (WDAC) – gennemgang af programretningslinjer
- Forensisk analyse af Windows Defender Antivirus-artefakter – sporing af sikkerhedshændelser
Netværk og kommunikation
- Forensisk analyse af Windows DNS-cache – sporing af netværksaktiviteter
- Forensisk analyse af Windows Firewall-artefakter – sporing af netværkskommunikation og konfigurationsændringer
- Forensisk analyse af Windows COM-artefakter – kortlægning af komponenter og systemaktiviteter
- Forensisk analyse af Windows COM+ – Oversigt over distribuerede komponenter og tjenester
- Forensisk analyse af Windows MountPoints2-artefakter – tegn på tilsluttede datamedier
- Forensisk analyse af Windows Device Metadata Cache – oplysninger om genkendt hardware
- Forensisk analyse af Windows Portable Devices (WPD) – Mobile enheder som digitale spor
- Forensisk analyse af Windows Bluetooth-artefakter – Sporing af parrede enheder og forbindelser
- Forensisk analyse af Windows Nearby Sharing – Rekonstruktion af lokale filoverførsler
- Forensisk analyse af Windows Delivery Optimization – kortlægning af Update- og overførselsartefakter
Autostart, Prozesse und Systemprotokolle
- Forensisk analyse af Windows-hændelseslogfiler – overskuelig evaluering af systemhændelser
- Forensisk analyse af Windows-tjenester – undersøgelse af persistens og systemkonfiguration
- Forensisk analyse af Windows-autostart-poster – identificering af persistensmekanismer
- Forensisk analyse af planlagte opgaver (Scheduled Tasks) – Gennemgang af automatiske processer
- Forensisk analyse af Windows SetupAPI-logfiler – spore enhedsinstallationer
- Forensisk analyse af Windows PowerShell-artefakter – sporing af kommandoer og aktiviteter
- Forensisk analyse af Windows Sysmon-artefakter – sporing af processer, netværksforbindelser og systemhændelser
- Forensisk analyse af Windows ETL-logfiler – Gennemgang af detaljerede systemhændelser
- Forensisk analyse af Windows Performance Monitor og Performance Logs – Gennemgang af systemtilstande
- Forensisk analyse af Windows Live Response-artefakter – Sikring af flygtige systemoplysninger
- Forensisk analyse af Windows-udskriftskøen – teknisk gennemgang af udskriftsprocesser
Benutzer, Cloud und Anwendungen
- Forensisk analyse af Windows-papirkurven – Gendannelse af slettede filer
- Forensisk analyse af Windows USB-artefakter – Sporing af tilsluttede enheder
- Forensisk analyse af Windows-brugerprofiler – sporing af brugeraktiviteter
- Windows AppData forensisch analysieren – Anwendungs- und Benutzerdaten auswerten
- Forensisk analyse af Windows-midlertidige filer – Midlertidige artefakter som digitale bevismidler
- Dybdegående forensisk analyse af Windows-papirkurven (.Bin) – spore sletningsprocesser
- Forensisk analyse af Windows Offline Files (CSC) – Undersøgelse af midlertidigt gemte netværksfiler
- Forensisk analyse af Windows-synkroniseringsartefakter – sporing af synkroniseringsprocesser
- Forensisk analyse af Windows OneDrive-artefakter – Teknisk vurdering af lokale spor fra skyen
- Forensisk analyse af Windows Update-artefakter – spore installationer og systemændringer
- Forensisk analyse af Windows Microsoft Store-artefakter – oversigt over installerede apps og opdateringer
- Forensisk analyse af Windows AppX-pakker – En gennemgang af moderne Windows-applikationer
- Forensisk analyse af Windows MSIX-pakker – Gennemgang af moderne programinstallationer
- Forensisk analyse af Windows Hyper-V-artefakter – Gennemgang af virtuelle infrastrukturer
Andre spørgsmål
- Forensisk analyse af Windows EFS – Undersøgelse af krypterede filer og certifikater
- Forensisk analyse af Windows-certifikatlageret – Gennemgang af digitale certifikater og tillidsrelationer
- Forensisk analyse af Windows AppCompat-artefakter – sporing af programkørsler og kompatibilitet
- Forensisk analyse af Windows-netværksprofiler – kortlægning af netværksforbindelser og konfigurationer
- Forensisk analyse af Windows WLAN-artefakter – Sporing af trådløse netværksforbindelser
- Forensisk analyse af Windows RDP-artefakter – sporing af fjernskrivebordsforbindelser
- Forensisk analyse af Windows SMB-artefakter – sporing af netværksdelinger og filadgang
- Forensisk analyse af Windows VPN-artefakter – kortlægning af VPN-forbindelser og -konfigurationer
- Windows DNS-Client-Artefakte forensisch analysieren – Namensauflösungen und Netzwerkaktivitäten nachvollziehen
- Forensisk analyse af Windows-proxy-artefakter – kortlægning af proxy-konfigurationer og netværkskommunikation
- Forensisk analyse af Windows-hostfilen – Sporing af manuelle navneopløsninger
- Forensisk analyse af Windows TCP/IP-konfiguration – gennemgang af netværksindstillinger
- Forensisk analyse af Windows-netværkskort – gennemgang af netværksgrænseflader og systemkonfiguration
- Forensisk analyse af Windows-volumen-skyggekopier – Gengivelse af tidligere filtilstande og systemoplysninger
- Forensisk analyse af Windows Search-databasen – Gennemgang af indekserede filer og søgeoplysninger
- Forensisk analyse af Windows Search-indekset – Gennemgang af indekserede data og filhenvisninger
- Forensisk analyse af Windows Error Reporting (WER) – spore programnedbrud og systemfejl
- Forensisk analyse af Windows-crash-dumps – Teknisk rekonstruktion af systemnedbrud
- Windows Memory Dumps forensisch analysieren – Flüchtige Daten aus dem Arbeitsspeicher auswerten