IT-kriminalteknik – Windows
Forensisk analyse af NTFS-filsystemet – Grundlaget for stort set enhver Windows-undersøgelse
Das NTFS-Dateisystem (New Technology File System) bildet seit vielen Jahren die Grundlage moderner Windows-Systeme. Nahezu jede Datei, jeder Ordner und zahlreiche Systeminformationen werden innerhalb dieses Dateisystems verwaltet. Aus IT-forensischer Sicht zählt NTFS deshalb zu den wichtigsten Informationsquellen bei der Untersuchung eines Windows-Computers.
Eine professionelle NTFS-Analyse ermöglicht es, Dateibewegungen nachzuvollziehen, Zeitstempel auszuwerten, gelöschte Einträge zu bewerten und Zusammenhänge mit weiteren Windows-Artefakten herzustellen. Dabei werden nicht einzelne Informationen isoliert betrachtet, sondern stets im Gesamtkontext der Untersuchung bewertet.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen af NTFS-filsystemer foregår udelukkende på en retsmedicinsk kopi eller et retsmedicinsk image. Det originale bevismateriale forbliver uberørt og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Vi analyserer blandt andet Master File Table (MFT), filattributter, tidsstempler, mappestrukturer, slettede poster, filtilknytninger samt yderligere NTFS-metadata. Målet er en objektiv rekonstruktion af tekniske forløb på baggrund af spor, der kan efterprøves.
Typiske anvendelsesområder
So läuft eine NTFS-forensische Untersuchung ab
Efter oprettelsen af et forensisk billede analyseres de relevante NTFS-strukturer. De indsamlede oplysninger sammenholdes med andre Windows-artefakter, såsom registreringsdatabasen, hændelseslogfiler eller USB-spor. Først den samlede vurdering muliggør pålidelige tekniske konklusioner. Alle trin i undersøgelsen dokumenteres på en måde, der gør det muligt at spore dem.
Warum ist die NTFS-Analyse so wichtig?
NTFS-filsystemet indeholder en lang række metadata, der rækker langt ud over den synlige filbestand. Dermed kan man ofte afdække tekniske sammenhænge, der forbliver skjulte ved en traditionel gennemgang. En fagmæssig analyse udgør derfor en væsentlig del af næsten enhver Windows-forensisk undersøgelse.
Ofte stillede spørgsmål
LanCologne – Windows-forensik i Köln
Har du brug for en professionel analyse af et Windows-system eller et NTFS-filsystem? LanCologne hjælper dig med at udføre en retsgyldig sikkerhedskopiering af digitale bevismidler samt en sporbar analyse af relevante filsystemartefakter.