IT-kriminalteknik – Windows
Dybdegående forensisk analyse af Windows-filen hiberfil.sys – Rekonstruktion af gemt RAM-indhold
Filen hiberfil.sys bruges af Windows til dvaletilstand. Når computeren går i dvaletilstand, skrives store dele af arbejdshukommelsen til harddisken. Dermed kan filen – afhængigt af systemets tilstand – indeholde værdifulde oplysninger om kørende processer, åbne dokumenter, netværksforbindelser og andre flygtige data.
I forbindelse med en professionel IT-forensisk undersøgelse analyseres filen hiberfil.sys sammen med andre artefakter fra hukommelsen, registreringsdatabasen og filsystemet. Først den samlede analyse gør det muligt at foretage en pålidelig teknisk vurdering.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Analyse af hiberfil.sys med henblik på processer, hukommelsesobjekter, dokumentfragmenter og andre relevante artefakter, sammenholdelse med RAM-afbildninger, pagefile.sys, registreringsdatabase- og filsystemdata samt fuldstændig dokumentation af alle undersøgelsestrin.
Typiske anvendelsesområder
Sådan foregår analysen
Efter oprettelsen af en forensisk image udtrækkes filen hiberfil.sys og analyseres ved hjælp af specialiserede forensiske værktøjer. Derefter sammenholdes resultaterne med andre digitale spor.
Hvorfor er hiberfil.sys vigtig?
Den kan indeholde oplysninger, der var til stede i den aktive arbejdshukommelse, men som ikke længere er tilgængelige efter en genstart. Derfor udgør den ofte et værdifuldt supplement til den traditionelle datamedie-kriminalteknik.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – Windows-forensik i Köln
Har du brug for en professionel analyse af Windows-dvaletilstandsfilen eller andre Windows-artefakter? LanCologne hjælper dig med at sikre digitale bevismidler på en retligt holdbar måde samt med at foretage en objektiv vurdering af komplekse Windows-systemer.
I forbindelse med dette emne
- Forensisk analyse af Windows ReadyBoot- og ReadyBoost-artefakter – Gennemgang af opstartsprocesser og systembrug
- Forensisk analyse af Windows-RAM-dumps – Sikring af flygtige beviser fra arbejdshukommelsen
- Forensisk analyse af Windows-filen swapfile.sys – Evaluering af yderligere hukommelsesartefakter
- Forensisk analyse af NTFS-filsystemet – Grundlaget for stort set enhver Windows-undersøgelse