IT-kriminalteknik – Windows

Forensisk analyse af USN Journal – spore ændringer på Windows-systemer

USN-journalen (Update Sequence Number Journal) er et vigtigt element i NTFS-filsystemet. Den registrerer en lang række ændringer i filer og mapper og kan dermed give værdifulde oplysninger om filoperationer. I forbindelse med professionel Windows-forensik analyseres USN-journalen sammen med andre artefakter for at rekonstruere de tekniske forløb så fuldstændigt som muligt.

Uforpligtende forespørgsel

Oplysningerne i USN Journal vurderes aldrig isoleret. Først sammenholdt med Master File Table (MFT), Windows-registreringsdatabasen, hændelseslogfiler og andre spor er det muligt at drage pålidelige tekniske konklusioner.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Vi analyserer poster i USN-loggen, sammenholder dem med andre Windows-artefakter og dokumenterer alle tekniske konstateringer på en gennemsigtig måde. På den måde kan filændringer, flytninger eller sletninger ofte dateres og sammenlignes med andre digitale spor.

Typiske anvendelsesområder

Mistanke om sletning af data
Rekonstruktion af filændringer
Datatyveri
Beskyldninger om manipulation
Håndtering af sikkerhedshændelser
Arbejdsretlige sager
Bevisførelse i retten

Sådan foregår en USN-Journal-analyse

Efter oprettelsen af et forensisk billede udlæses USN-journalen og analyseres sammen med andre filsystemartefakter. Resultaterne vurderes teknisk, sammenholdes med hinanden og dokumenteres fuldstændigt. Målet er en objektiv rekonstruktion af de relevante hændelser på baggrund af sporbare digitale spor.

Hvorfor er USN Journal så vigtigt?

USN Journal kan dokumentere ændringer i filer og mapper og giver dermed ofte vigtige oplysninger om tidsforløb inden for et Windows-system. Sammen med andre spor udgør det en væsentlig del af moderne Windows-forensiske undersøgelser.

Ofte stillede spørgsmål

Hvad er USN Journal?+
En NTFS-artefakt, der registrerer en lang række ændringer i filer og mapper.
Undersøges det oprindelige system?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Kan USN Journal alene bevise en kendsgerning?+
Nej. Det vurderes altid sammen med andre genstande.
Findes USN Journal på alle Windows-systemer?+
Den findes på mange NTFS-systemer, men den faktiske tilgængelighed afhænger af den pågældende systemkonfiguration.

LanCologne – Windows-forensik i Köln

Har du brug for en professionel analyse af USN-logfilen eller andre Windows-artefakter? LanCologne hjælper dig med at sikre digitale bevismidler på en retligt holdbar måde og med at foretage en gennemsigtig analyse af komplekse Windows-systemer.

Kontakt os nu