IT-kriminalteknik – Windows

Forensisk analyse af Windows Credential Manager – Gennemgang af gemte loginoplysninger

Windows Credential Manager bruges til at administrere gemte loginoplysninger til lokale applikationer, netværksdelinger og forskellige Microsoft-tjenester. I forbindelse med en IT-forensisk undersøgelse kan de tilhørende artefakter give oplysninger om gemte adgangsdata, anvendte tjenester og autentificeringsprocesser.

Uforpligtende forespørgsel

En professionel analyse foregår aldrig isoleret. Først sammenholdet med registerartefakter, brugerprofiler, hændelseslogfiler, SYSTEM- og SECURITY-hiven samt andre digitale spor gør det muligt at foretage en pålidelig teknisk vurdering.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Vi analyserer Credential Managers-data, vurderer gemte loginoplysninger og sammenholder resultaterne med andre Windows-data. Alle trin i undersøgelsen dokumenteres på en måde, der gør det muligt at spore dem.

Typiske anvendelsesområder

Håndtering af sikkerhedshændelser
Undersøgelse af uautoriseret adgang
Rekonstruktion af brugeraktiviteter
Analyse af kompromitterede systemer
Arbejdsretlige sager
Retsmedicinske udtalelser

Sådan foregår analysen

Efter oprettelsen af et forensisk billede analyseres alle relevante artefakter fra Credential Manager og vurderes derefter teknisk sammen med yderligere digitale spor.

Hvorfor er Credential Manager-artefakter vigtige?

De kan give oplysninger om gemte loginoplysninger og brugen heraf. Deres betydning fremgår dog først af den samlede analyse af alle relevante digitale spor.

Ofte stillede spørgsmål

Hvilke oplysninger kan undersøges?+
Afhængigt af de foreliggende data blandt andet gemte loginoplysninger og tilhørende systemobjekter.
Bliver adgangskoder altid aflæst?+
Nej. Hvilke oplysninger der er tilgængelige, afhænger af de foreliggende data og undersøgelsens formål.
Undersøges det oprindelige system?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Er disse genstande i sig selv tilstrækkelige til en ekspertvurdering?+
Nej. De analyseres altid sammen med andre Windows-artefakter.

LanCologne – Windows-forensik i Köln

Har du brug for en professionel analyse af Windows Credential Manager eller andre Windows-artefakter? LanCologne hjælper dig med at sikre digitale bevismidler på en retligt holdbar måde samt med at foretage en objektiv analyse af komplekse Windows-systemer.

Kontakt os nu