IT-kriminalteknik – Windows

Dybdegående forensisk analyse af Windows-filen hiberfil.sys – Rekonstruktion af gemt RAM-indhold

Filen hiberfil.sys bruges af Windows til dvaletilstand. Når computeren går i dvaletilstand, skrives store dele af arbejdshukommelsen til harddisken. Dermed kan filen – afhængigt af systemets tilstand – indeholde værdifulde oplysninger om kørende processer, åbne dokumenter, netværksforbindelser og andre flygtige data.

Uforpligtende forespørgsel

I forbindelse med en professionel IT-forensisk undersøgelse analyseres filen hiberfil.sys sammen med andre artefakter fra hukommelsen, registreringsdatabasen og filsystemet. Først den samlede analyse gør det muligt at foretage en pålidelig teknisk vurdering.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Analyse af hiberfil.sys med henblik på processer, hukommelsesobjekter, dokumentfragmenter og andre relevante artefakter, sammenholdelse med RAM-afbildninger, pagefile.sys, registreringsdatabase- og filsystemdata samt fuldstændig dokumentation af alle undersøgelsestrin.

Typiske anvendelsesområder

Håndtering af sikkerhedshændelser
Undersøgelser af malware og rootkits
Rekonstruktion af brugeraktiviteter
Analyse af flygtige data
Arbejdsretlige sager
Retsmedicinske udtalelser

Sådan foregår analysen

Efter oprettelsen af en forensisk image udtrækkes filen hiberfil.sys og analyseres ved hjælp af specialiserede forensiske værktøjer. Derefter sammenholdes resultaterne med andre digitale spor.

Hvorfor er hiberfil.sys vigtig?

Den kan indeholde oplysninger, der var til stede i den aktive arbejdshukommelse, men som ikke længere er tilgængelige efter en genstart. Derfor udgør den ofte et værdifuldt supplement til den traditionelle datamedie-kriminalteknik.

Ofte stillede spørgsmål

Hvilke oplysninger kan hiberfil.sys indeholde?+
Afhængigt af systemets tilstand kan det blandt andet være kørende processer, hukommelsesområder, dokumentfragmenter og andre flygtige data.
Findes filen hiberfil.sys på alle Windows-systemer?+
Nej. Det afhænger blandt andet af, om dvaletilstanden er aktiveret og anvendes.
Arbejdes der med det originale datamedie?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Er hiberfil.sys alene tilstrækkeligt til en ekspertvurdering?+
Nej. Den vurderes altid sammen med andre Windows-artefakter.

LanCologne – Windows-forensik i Köln

Har du brug for en professionel analyse af Windows-dvaletilstandsfilen eller andre Windows-artefakter? LanCologne hjælper dig med at sikre digitale bevismidler på en retligt holdbar måde samt med at foretage en objektiv vurdering af komplekse Windows-systemer.

Kontakt os nu