Informática forense – Windows

Análisis forense de EFS de Windows: investigación de archivos cifrados y certificados

El sistema de cifrado de archivos (EFS) permite el cifrado individual de archivos y carpetas en Windows. En el marco de una investigación forense informática, los artefactos del EFS pueden proporcionar pistas sobre datos cifrados, certificados, asignaciones de usuarios y los mecanismos de protección utilizados.

Solicitar información sin compromiso

Un análisis profesional nunca se realiza de forma aislada. Solo la correlación con los perfiles de usuario, los almacenes de certificados, los artefactos DPAPI, las entradas del Registro y otros artefactos de Windows permite realizar una evaluación técnica fiable.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo exclusivamente sobre una copia forense o una imagen forense. La prueba original permanece intacta y se conserva de forma que se garantice su validez probatoria.

Nuestros servicios

Analizamos los artefactos relacionados con el EFS, evaluamos la información sobre cifrado y correlacionamos todos los resultados con otros artefactos de Windows. Todos los pasos de la investigación se documentan de forma que se pueda seguir su evolución.

Ámbitos de aplicación habituales

•Análisis de archivos cifrados
•Respuesta ante incidentes
•Análisis de cuentas de usuario comprometidas
•Reconstrucción de configuraciones del sistema
•Procedimientos en materia de derecho laboral
•Informes periciales

Así es como se lleva a cabo el análisis

Tras la creación de una copia forense, se analizan todos los elementos relevantes de EFS y se evalúan técnicamente junto con otros indicios digitales.

¿Por qué son importantes los artefactos EFS?

Los artefactos EFS proporcionan indicios sobre el uso del cifrado de archivos y su configuración. Sin embargo, su valor informativo solo se obtiene a partir del análisis global de todos los indicios digitales relevantes.

Preguntas frecuentes

¿Qué es Windows EFS?+
EFS es la función integrada de cifrado basado en archivos de Windows.
¿Se puede descifrar cualquier archivo cifrado?+
No. Esto depende, entre otras cosas, de las claves y los certificados disponibles, así como del encargo de investigación.
¿Se va a examinar el sistema original?+
No. Solo se analiza una copia forense o una imagen forense.
¿Bastan los artefactos del EFS por sí solos para un dictamen?+
No. Siempre se analizan junto con otros elementos de Windows.

LanCologne – Análisis forense de Windows en Colonia

¿Necesita un análisis profesional de artefactos de EFS de Windows u otros componentes de Windows? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales admisibles en los tribunales, así como a llevar a cabo un análisis objetivo de sistemas Windows complejos.

Ponte en contacto con nosotros ahora