IT-kriminalteknik – Windows
Forensisk analyse af transaktionslogfiler i Windows-registreringsdatabasen – spore ændringer i registreringsdatabasen
Windows gemmer ikke ændringer i registreringsdatabasen udelukkende i selve registreringsdatabase-hivene. Der findes desuden såkaldte registreringsdatabase-transaktionslogfiler (bl.a. LOG1 og LOG2), som kan give vigtige oplysninger ved rekonstruktion af ændringer i registreringsdatabasen. Afhængigt af den konkrete sag kan man dermed opnå yderligere indsigt i system- og brugeraktiviteter.
I forbindelse med en professionel IT-forensisk undersøgelse analyseres registreringsdatabasens transaktionslogfiler aldrig isoleret. Først når der er etableret en sammenhæng med registreringsdatabasens hives, hændelseslogfiler, prefetch-filer, Amcache, ShimCache samt andre Windows-artefakter, er det muligt at foretage en pålidelig teknisk vurdering.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Vi analyserer registreringsdatabasens transaktionslogfiler, rekonstruerer ændringer i registreringsdatabasen og sammenligner resultaterne med andre digitale spor. Alle trin i undersøgelsen dokumenteres på en måde, der gør det muligt at følge dem, og vurderes teknisk.
Typiske anvendelsesområder
Sådan foregår analysen
Efter oprettelsen af et forensisk billede analyseres registreringsdatabasens hives og de tilhørende transaktionslogfiler. Derefter sammenholdes de indhøstede oplysninger med yderligere Windows-artefakter og indplaceres i undersøgelsens overordnede sammenhæng.
Hvorfor er transaktionslogfiler i registreringsdatabasen vigtige?
De kan give yderligere oplysninger om ændringer i Windows-registreringsdatabasen og dermed bidrage til at rekonstruere tidsforløb. Deres informativitet fremgår dog først af den samlede analyse af alle relevante digitale spor.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – Windows-forensik i Köln
Har du brug for en professionel analyse af registreringsdatabasens transaktionslogfiler eller andre Windows-artefakter? LanCologne hjælper dig med at sikre digitale bevismidler på en retsgyldig måde samt med en objektiv analyse af komplekse Windows-systemer.
I forbindelse med dette emne
- Forensisk analyse af Windows-brugerkonti (SAM) – Undersøgelse af lokale konti og sikkerhedsoplysninger
- Forensisk analyse af Windows SECURITY-hive – gennemgang af sikkerhedskonfigurationer
- Forensisk analyse af Windows SOFTWARE-hiven – rekonstruktion af software- og systemkonfigurationer
- Forensisk analyse af Windows SYSTEM-hive – rekonstruktion af systemkonfigurationer og hardwareoplysninger