IT-kriminalteknik – Windows
Forensisk analyse af Windows-RAM-dumps – Sikring af flygtige beviser fra arbejdshukommelsen
Et hukommelsesbillede (RAM-dump) indeholder indholdet af arbejdshukommelsen på et bestemt tidspunkt. Det kan indeholde kørende processer, aktive netværksforbindelser, dekrypterede data, indlæste moduler, malware-komponenter samt en lang række andre flygtige oplysninger.
Analysen af et RAM-dump foretages altid i sammenhæng med andre digitale spor, såsom filsystemartefakter, hændelseslogfiler, registreringsdatabasedata og logfiler. Først den samlede analyse muliggør en velunderbygget teknisk vurdering.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Analyse af RAM-dumps, rekonstruktion af kørende processer og netværksforbindelser, undersøgelse af mulige malware-spor, sammenholdning med andre Windows-spor samt fuldstændig dokumentation af alle trin i undersøgelsen.
Typiske anvendelsesområder
Sådan foregår analysen
Når arbejdshukommelsen er blevet sikret på en måde, der garanterer beviskraft, analyseres hukommelsesafbildningen ved hjælp af specialiserede retsmedicinske værktøjer og sammenholdes tidsmæssigt og teknisk med andre spor.
Hvorfor er RAM-dumps vigtige?
Mange oplysninger findes udelukkende i den flygtige arbejdshukommelse og går tabt efter en genstart. Derfor udgør hukommelsesaftryk ofte en væsentlig del af en omfattende IT-forensisk undersøgelse.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – Windows-forensik i Köln
LanCologne hjælper Dem med at udføre bevisgyldig sikkerhedskopiering og retsgyldig analyse af Windows-hukommelsesafbildninger samt komplekse it-forensiske undersøgelser.
I forbindelse med dette emne
- Forensisk analyse af Windows-filen swapfile.sys – Evaluering af yderligere hukommelsesartefakter
- Forensisk analyse af NTFS-filsystemet – Grundlaget for stort set enhver Windows-undersøgelse
- Forensisk analyse af Master File Table (MFT) – Kernen i NTFS-filsystemet
- Forensisk analyse af USN Journal – spore ændringer på Windows-systemer