IT-kriminalteknik – Windows
Forensisk analyse af Windows Device Metadata Cache – oplysninger om genkendt hardware
Windows gemmer metadata for genkendte hardwareenheder i den såkaldte Device Metadata Cache. Afhængigt af enhedstype og Windows-version kan der gemmes oplysninger der, som giver mulighed for at drage konklusioner om tilsluttet hardware og dens integration.
I forbindelse med en professionel IT-forensisk undersøgelse betragtes disse artefakter aldrig isoleret. Først sammenholdelsen med USB-artefakter, SetupAPI-logfiler, MountPoints2, registreringsdatabasedata og andre digitale spor gør det muligt at foretage en pålidelig teknisk vurdering.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtier lang erfaring inden for informationsteknologi og yder støtte til virksomheder, advokater, privatpersoner samt jævnligt også domstole.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Analyse af enhedens metadatacache, identifikation af genkendte enheder, sammenkobling med yderligere Windows-data samt fuldstændig dokumentation af alle undersøgelsestrin.
Typiske anvendelsesområder
Sådan foregår analysen
Efter oprettelsen af en forensisk kopi analyseres de relevante cache-filer og tilhørende artefakter og sammenholdes teknisk med andre digitale spor.
Hvorfor er cachen for enhedsmetadata vigtig?
Det kan give yderligere oplysninger om tidligere registreret hardware og supplerer dermed rekonstruktionen af et systems enhedshistorik.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – Windows-forensik i Köln
LanCologne hjælper Dem med at foretage en retsgyldig analyse af Windows Device Metadata Cache og en objektiv rekonstruktion af tilsluttet hardware.
I forbindelse med dette emne
- Forensisk analyse af Windows Portable Devices (WPD) – Mobile enheder som digitale spor
- Forensisk analyse af Windows Bluetooth-artefakter – Sporing af parrede enheder og forbindelser
- Forensisk analyse af Windows Nearby Sharing – Rekonstruktion af lokale filoverførsler
- Forensisk analyse af Windows Delivery Optimization – kortlægning af Update- og overførselsartefakter