IT-kriminalteknik – Windows

Forensisk analyse af NTFS-filsystemet – Grundlaget for stort set enhver Windows-undersøgelse

Das NTFS-Dateisystem (New Technology File System) bildet seit vielen Jahren die Grundlage moderner Windows-Systeme. Nahezu jede Datei, jeder Ordner und zahlreiche Systeminformationen werden innerhalb dieses Dateisystems verwaltet. Aus IT-forensischer Sicht zählt NTFS deshalb zu den wichtigsten Informationsquellen bei der Untersuchung eines Windows-Computers.

Uforpligtende forespørgsel

Eine professionelle NTFS-Analyse ermöglicht es, Dateibewegungen nachzuvollziehen, Zeitstempel auszuwerten, gelöschte Einträge zu bewerten und Zusammenhänge mit weiteren Windows-Artefakten herzustellen. Dabei werden nicht einzelne Informationen isoliert betrachtet, sondern stets im Gesamtkontext der Untersuchung bewertet.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen af NTFS-filsystemer foregår udelukkende på en retsmedicinsk kopi eller et retsmedicinsk image. Det originale bevismateriale forbliver uberørt og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Vi analyserer blandt andet Master File Table (MFT), filattributter, tidsstempler, mappestrukturer, slettede poster, filtilknytninger samt yderligere NTFS-metadata. Målet er en objektiv rekonstruktion af tekniske forløb på baggrund af spor, der kan efterprøves.

Typiske anvendelsesområder

Mistanke om sletning af data
Datatyveri
Beskyldninger om manipulation
Rekonstruktion af filbevægelser
Undersøgelse af eksterne datamedier
Bistand i retssager
Ekspertvurderinger for privatpersoner og virksomheder

So läuft eine NTFS-forensische Untersuchung ab

Efter oprettelsen af et forensisk billede analyseres de relevante NTFS-strukturer. De indsamlede oplysninger sammenholdes med andre Windows-artefakter, såsom registreringsdatabasen, hændelseslogfiler eller USB-spor. Først den samlede vurdering muliggør pålidelige tekniske konklusioner. Alle trin i undersøgelsen dokumenteres på en måde, der gør det muligt at spore dem.

Warum ist die NTFS-Analyse so wichtig?

NTFS-filsystemet indeholder en lang række metadata, der rækker langt ud over den synlige filbestand. Dermed kan man ofte afdække tekniske sammenhænge, der forbliver skjulte ved en traditionel gennemgang. En fagmæssig analyse udgør derfor en væsentlig del af næsten enhver Windows-forensisk undersøgelse.

Ofte stillede spørgsmål

Kann eine gelöschte Datei noch nachgewiesen werden?+
Je nach Einzelfall können NTFS-Metadaten Hinweise auf gelöschte Dateien liefern.
Wird immer das Original untersucht?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Kann die MFT allein den Sachverhalt beweisen?+
Nein. Die MFT ist ein wichtiges Artefakt, wird jedoch stets zusammen mit weiteren Spuren bewertet.
Ist NTFS auch auf externen Festplatten relevant?+
Ja. Viele externe Datenträger verwenden ebenfalls NTFS.

LanCologne – Windows-forensik i Köln

Har du brug for en professionel analyse af et Windows-system eller et NTFS-filsystem? LanCologne hjælper dig med at udføre en retsgyldig sikkerhedskopiering af digitale bevismidler samt en sporbar analyse af relevante filsystemartefakter.

Kontakt os nu