IT-kriminalteknik – Windows

Forensisk analyse af Windows EFS – Undersøgelse af krypterede filer og certifikater

Encrypting File System (EFS) muliggør filbaseret kryptering af enkelte filer og mapper i Windows. I forbindelse med en it-forensisk undersøgelse kan EFS-artefakter give oplysninger om krypterede data, certifikater, brugertilknytninger og de anvendte beskyttelsesmekanismer.

Uforpligtende forespørgsel

En professionel analyse foregår aldrig isoleret. Først sammenholdelsen med brugerprofiler, certifikatlagre, DPAPI-artefakter, registreringsdatabaseindtastninger og andre Windows-artefakter muliggør en pålidelig teknisk vurdering.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Vi analyserer EFS-relaterede artefakter, vurderer krypteringsoplysninger og sammenholder alle resultater med andre Windows-artefakter. Alle trin i undersøgelsen dokumenteres på en måde, der gør det muligt at spore dem.

Typiske anvendelsesområder

Undersøgelse af krypterede filer
Håndtering af sikkerhedshændelser
Analyse af kompromitterede brugerkonti
Rekonstruktion af systemkonfigurationer
Arbejdsretlige sager
Retsmedicinske udtalelser

Sådan foregår analysen

Efter oprettelsen af et retsmedicinsk billede analyseres alle relevante EFS-artefakter og vurderes teknisk sammen med andre digitale spor.

Hvorfor er EFS-artefakter vigtige?

EFS-artefakter giver oplysninger om brugen af filkryptering og dens konfiguration. Deres betydning fremgår dog først af den samlede analyse af alle relevante digitale spor.

Ofte stillede spørgsmål

Hvad er Windows EFS?+
EFS er Windows’ integrerede filbaserede krypteringsfunktion.
Kan alle krypterede filer dekrypteres?+
Nej. Det afhænger blandt andet af de foreliggende nøgler, certifikater og undersøgelsesopgaven.
Undersøges det oprindelige system?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Er EFS-artefakter i sig selv tilstrækkelige til en ekspertvurdering?+
Nej. De analyseres altid sammen med andre Windows-artefakter.

LanCologne – Windows-forensik i Köln

Har du brug for en professionel analyse af Windows EFS-artefakter eller andre Windows-komponenter? LanCologne hjælper dig med at foretage en retsgyldig sikkerhedskopiering af digitale bevismidler samt en objektiv analyse af komplekse Windows-systemer.

Kontakt os nu