IT-kriminalteknik – Windows
Forensisk analyse af Windows-miniaturecache – miniaturebilleder som digitale spor
Windows-miniaturecachen gemmer forhåndsvisningsbilleder af filer, der er blevet vist i Windows Stifinder. Selv hvis de oprindelige filer er blevet slettet eller datamedierne fjernet, kan disse forhåndsvisningsbilleder under visse omstændigheder stadig være til stede. Derfor udgør miniaturecachen et vigtigt bevismateriale i Windows-kriminalteknik.
I forbindelse med en professionel IT-kriminalteknisk undersøgelse analyseres thumbnail-cachen aldrig isoleret. Først sammenholdet med andre artefakter såsom Master File Table (MFT), USN-journalen, LNK-filer, jump-lister, Windows-registreringsdatabasen og hændelseslogfilerne muliggør en pålidelig teknisk vurdering.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Vi analyserer Windows-miniaturbilledcachen, udtrækker de eksisterende miniaturbilleder og vurderer deres betydning i sammenhæng med andre digitale spor. Alle trin i undersøgelsen dokumenteres på en måde, der gør det muligt at følge med.
Typiske anvendelsesområder
Sådan foregår analysen af thumbnail-cachen
Efter oprettelsen af et forensisk billede analyseres thumbnail-cache-filerne. De indsamlede oplysninger sammenholdes med andre Windows-artefakter og vurderes derefter ud fra et teknisk synspunkt.
Hvorfor er thumbnail-cachen vigtig?
Miniaturecachen kan give oplysninger om filer, der er blevet åbnet på et system, selvom disse senere ikke længere findes. Den reelle betydning fremgår dog først af den samlede analyse af alle relevante digitale spor.
Ofte stillede spørgsmål
LanCologne – Windows-forensik i Köln
Har du brug for en professionel analyse af Windows-miniaturbilledcachen eller andre Windows-artefakter? LanCologne hjælper dig med at sikre digitale bevismidler på en retligt holdbar måde samt med at foretage en objektiv analyse af komplekse Windows-systemer.
I forbindelse med dette emne
- Dybdegående forensisk analyse af Windows-filen pagefile.sys – Rekonstruktion af indholdet i den udlagrede hukommelse
- Dybdegående forensisk analyse af Windows-filen hiberfil.sys – Rekonstruktion af gemt RAM-indhold
- Forensisk analyse af Windows ReadyBoot- og ReadyBoost-artefakter – Gennemgang af opstartsprocesser og systembrug
- Forensisk analyse af Windows-RAM-dumps – Sikring af flygtige beviser fra arbejdshukommelsen