IT-kriminalteknik – Windows
Forensisk analyse af Windows-RAM-dumps – Sikring af flygtige beviser fra arbejdshukommelsen
Ein Speicherabbild (RAM-Dump) enthält den Inhalt des Arbeitsspeichers zu einem bestimmten Zeitpunkt. Darin können sich laufende Prozesse, aktive Netzwerkverbindungen, entschlüsselte Daten, geladene Module, Malware-Komponenten sowie zahlreiche weitere flüchtige Informationen befinden.
Die Auswertung eines RAM-Dumps erfolgt stets im Zusammenhang mit weiteren digitalen Spuren wie Dateisystemartefakten, Ereignisprotokollen, Registry-Daten und Speicherdateien. Erst die Gesamtauswertung ermöglicht eine fundierte technische Bewertung.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Analyse af RAM-dumps, rekonstruktion af kørende processer og netværksforbindelser, undersøgelse af mulige malware-spor, sammenholdning med andre Windows-spor samt fuldstændig dokumentation af alle trin i undersøgelsen.
Typiske anvendelsesområder
Sådan foregår analysen
Når arbejdshukommelsen er blevet sikret på en måde, der garanterer beviskraft, analyseres hukommelsesafbildningen ved hjælp af specialiserede retsmedicinske værktøjer og sammenholdes tidsmæssigt og teknisk med andre spor.
Warum sind RAM-Dumps wichtig?
Mange oplysninger findes udelukkende i den flygtige arbejdshukommelse og går tabt efter en genstart. Derfor udgør hukommelsesaftryk ofte en væsentlig del af en omfattende IT-forensisk undersøgelse.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – Windows-forensik i Köln
LanCologne hjælper Dem med at udføre bevisgyldig sikkerhedskopiering og retsgyldig analyse af Windows-hukommelsesafbildninger samt komplekse it-forensiske undersøgelser.
I forbindelse med dette emne
- Windows swapfile.sys forensisch analysieren – Zusätzliche Speicherartefakte auswerten
- Forensisk analyse af NTFS-filsystemet – Grundlaget for stort set enhver Windows-undersøgelse
- Forensisk analyse af Master File Table (MFT) – Kernen i NTFS-filsystemet
- Forensisk analyse af USN Journal – spore ændringer på Windows-systemer