IT-kriminalteknik – Windows

Forensisk analyse af Windows-registreringsdatabasen – En af de vigtigste informationskilder inden for Windows-forensik

Windows-registreringsdatabasen er operativsystemets centrale konfigurationsdatabase og regnes for et af de vigtigste elementer i en Windows-forensisk undersøgelse. Den gemmer oplysninger om brugerkonti, installeret software, tilsluttede enheder, systemindstillinger og en lang række andre konfigurationsdata. Mange af disse oplysninger bevares, selv når filer er blevet slettet eller programmer afinstalleret.

Uforpligtende forespørgsel

I forbindelse med en professionel IT-forensisk undersøgelse betragtes registreringsdatabasen aldrig isoleret. Derimod sammenholdes dens indhold med andre artefakter, såsom Master File Table (MFT), USN-journalen, hændelseslogfiler eller browserdata, for objektivt at vurdere de tekniske sammenhænge.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Analysen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Vi analyserer blandt andet registreringsdatabase-hives som SYSTEM, SOFTWARE, SAM, SECURITY samt de brugerspecifikke NTUSER.DAT- og UsrClass.dat-filer. Der udvurderes eksempelvis oplysninger om brugerlogins, programkørsler, tilsluttede USB-enheder, autostart-poster og andre relevante registreringsdatabaseelementer.

Typiske anvendelsesområder

Rekonstruktion af brugeraktiviteter
Oversigt over installeret software
Analyse af tilsluttede USB-enheder
Undersøgelse af autostart-poster
Beskyldninger om datatyveri og manipulation
Håndtering af sikkerhedshændelser
Retslige og udenretslige ekspertudtalelser

Sådan foregår en forensisk undersøgelse af registreringsdatabasen

Efter oprettelsen af et forensisk billede udlæses og analyseres de relevante registreringsdatabase-hives. Derefter foretages der en sammenholdning med yderligere Windows-artefakter. Alle konstateringer dokumenteres på en overskuelig måde og vurderes teknisk for at muliggøre en objektiv rekonstruktion af hændelsesforløbet.

Hvorfor er Windows-registreringsdatabasen så vigtig?

Registreringsdatabasen indeholder en lang række oplysninger om et Windows-systems tilstand og brug. Den giver ofte mulighed for at drage konklusioner om brugeraktiviteter og systemkonfigurationer og er derfor en af de vigtigste informationskilder inden for Windows-forensik. Men det er først ved en samlet analyse af alle relevante artefakter, at man opnår meningsfulde resultater.

Ofte stillede spørgsmål

Hvad er Windows-registreringsdatabasen?+
Den centrale konfigurationsdatabase i Windows-operativsystemet.
Hvilke registreringsdatabasedokumenter gennemgås?+
Afhængigt af problemstillingen kan det blandt andet være SYSTEM, SOFTWARE, SAM, SECURITY, NTUSER.DAT og UsrClass.dat.
Arbejdes der med originalen?+
Nej. Undersøgelsen foregår udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Kan registret alene bevise en kendsgerning?+
Nej. Den analyseres altid sammen med andre digitale spor.

LanCologne – Windows-forensik i Köln

Har du brug for en professionel analyse af Windows-registreringsdatabasen eller andre Windows-elementer? LanCologne hjælper dig med at sikre digitale bevismidler på en retsgyldig måde og med at foretage en sporbar analyse af komplekse Windows-systemer.

Kontakt os nu