IT-kriminalteknik – Windows
Forensisk analyse af USN Journal – spore ændringer på Windows-systemer
USN-journalen (Update Sequence Number Journal) er et vigtigt element i NTFS-filsystemet. Den registrerer en lang række ændringer i filer og mapper og kan dermed give værdifulde oplysninger om filoperationer. I forbindelse med professionel Windows-forensik analyseres USN-journalen sammen med andre artefakter for at rekonstruere de tekniske forløb så fuldstændigt som muligt.
Oplysningerne i USN Journal vurderes aldrig isoleret. Først sammenholdt med Master File Table (MFT), Windows-registreringsdatabasen, hændelseslogfiler og andre spor er det muligt at drage pålidelige tekniske konklusioner.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Vi analyserer poster i USN-loggen, sammenholder dem med andre Windows-artefakter og dokumenterer alle tekniske konstateringer på en gennemsigtig måde. På den måde kan filændringer, flytninger eller sletninger ofte dateres og sammenlignes med andre digitale spor.
Typiske anvendelsesområder
Sådan foregår en USN-Journal-analyse
Efter oprettelsen af et forensisk billede udlæses USN-journalen og analyseres sammen med andre filsystemartefakter. Resultaterne vurderes teknisk, sammenholdes med hinanden og dokumenteres fuldstændigt. Målet er en objektiv rekonstruktion af de relevante hændelser på baggrund af sporbare digitale spor.
Hvorfor er USN Journal så vigtigt?
USN Journal kan dokumentere ændringer i filer og mapper og giver dermed ofte vigtige oplysninger om tidsforløb inden for et Windows-system. Sammen med andre spor udgør det en væsentlig del af moderne Windows-forensiske undersøgelser.
Ofte stillede spørgsmål
LanCologne – Windows-forensik i Köln
Har du brug for en professionel analyse af USN-logfilen eller andre Windows-artefakter? LanCologne hjælper dig med at sikre digitale bevismidler på en retligt holdbar måde og med at foretage en gennemsigtig analyse af komplekse Windows-systemer.