IT-kriminalteknik – Windows
Forensisk analyse af Windows Sandbox-artefakter – Gennemgang af midlertidige kørselsmiljøer
Die Windows Sandbox ermöglicht das isolierte Ausführen von Anwendungen in einer temporären virtuellen Umgebung. Obwohl die Umgebung nach dem Schließen zurückgesetzt wird, können auf dem Hostsystem und in ergänzenden Artefakten dennoch Hinweise auf ihre Nutzung vorhanden sein.
Im Rahmen einer professionellen IT-forensischen Untersuchung werden Sandbox-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Ereignisprotokollen, Dateisystemartefakten, Registry-Daten, Hyper‑V-Komponenten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtier lang erfaring inden for informationsteknologi og yder støtte til virksomheder, advokater, privatpersoner samt jævnligt også domstole.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Analyse af Windows Sandbox-konfigurationer, evaluering af relevante værtsartefakter, korrelation med yderligere Windows-artefakter samt fuldstændig dokumentation af alle undersøgelsestrin.
Typiske anvendelsesområder
So läuft die Analyse ab
Efter oprettelsen af et retsmedicinsk aftryk identificeres og analyseres relevante artefakter fra sandkassen, og de klassificeres teknisk sammen med andre digitale spor.
Warum sind Windows-Sandbox-Artefakte wichtig?
De kan give indicer på, at der er blevet anvendt et isoleret testmiljø, og bidrage til rekonstruktionen af tekniske forløb i undersøgelsens samlede sammenhæng.
Ofte stillede spørgsmål
LanCologne – Windows-forensik i Köln
LanCologne hjælper Dem med at foretage en retsgyldig analyse af Windows Sandbox-artefakter og en objektiv rekonstruktion af digitale systemhændelser.