IT-kriminalteknik – Windows
Forensisk analyse af Windows-skrifttypecachen – spor efter brug af dokumenter og programmer
Windows-fontcachen bruges til at optimere visningen af installerede skrifttyper. De tilhørende cachefiler kan i forbindelse med en it-forensisk undersøgelse give yderligere oplysninger om brugen af bestemte programmer, dokumenter eller skrifttyper.
Font-cachen har som regel ingen selvstændig bevisværdi. Dens betydning fremgår snarere af sammenhængen med andre spor, såsom spor i filsystemet, prefetch-filer, jump-lister, registreringsdatabaseindtastninger og hændelseslogfiler. Først den samlede analyse muliggør en pålidelig teknisk vurdering.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtier lang erfaring inden for informationsteknologi og yder støtte til virksomheder, advokater, privatpersoner samt jævnligt også domstole.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Analyse af font-cache-filerne, gennemgang af installerede skrifttyper, sammenholdelse med andre Windows-artefakter samt fuldstændig dokumentation af alle trin i undersøgelsen.
Typiske anvendelsesområder
Sådan foregår analysen
Efter oprettelsen af et forensisk aftryk identificeres og analyseres eksisterende font-cache-artefakter, og de klassificeres teknisk sammen med andre digitale spor.
Hvorfor er fontcachen vigtig?
Font-cachen kan give yderligere ledetråde til brugen af bestemte programmer eller dokumenter og supplerer dermed den samlede rekonstruktion af en digital hændelse.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – Windows-forensik i Köln
LanCologne hjælper Dem med at foretage en retligt holdbar analyse af Windows-fontcachen og en objektiv rekonstruktion af digitale brugeraktiviteter.
I forbindelse med dette emne
- Forensisk analyse af Windows Prefetch-filer – identificere tegn på programkørsel
- Forensisk analyse af LNK-filer – rekonstruktion af brugeraktiviteter på en sporbar måde
- Forensisk analyse af Jump Lists – Vigtige oplysninger om brugeraktiviteter
- Forensisk analyse af ShellBags – rekonstruktion af mappeadgang og brugeraktiviteter