WINDOWS-FORENSIIKKA
Ammattimainen Windows-rikostutkinta – Digitaalisten jälkien oikeudenkäyntikelpoinen tallentaminen ja analysointi
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkimuksemme noudattavat tunnustettuja tietoteknisten rikostutkinnan periaatteita. Kiinnitämme erityistä huomiota digitaalisten todisteiden oikeudenkäyntikelpoiseen tallentamiseen, objektiiviseen työskentelytapaan sekä kaikkien tutkimusvaiheiden jäljiteltävään dokumentointiin. Nykyaikaisia rikosteknisiä työkaluja täydennetään – tarpeen mukaan – manuaalisilla analyyseillä, jotta tekniset havainnot voidaan tarkistaa riippumattomasti.
TEKNINEN TAUSTA
Tekniset perusteet
Virheelliset tutkimukset voivat muuttaa tai jopa tuhota digitaalisia todisteita. Siksi alkuperäistä todistusaineistoa ei käytetä sisällölliseen analyysiin sen jälkeen, kun se on varmistettu rikosteknologisesti. Tutkimus suoritetaan yksinomaan rikosteknologisen kopion perusteella, jonka yhdenmukaisuus alkuperäisen kanssa dokumentoidaan kryptografisilla hajautusarvoilla. Tällä tavoin alkuperäinen todistusaineisto säilyy koskemattomana, ja kaikki tutkimuksen vaiheet voidaan milloin tahansa toistaa ja tarkistaa. Erityisesti oikeudenkäynneissä tämä on olennainen edellytys teknisten havaintojen jäljitettävyydelle.
TOIMINTATAPAMME
Näin tutkimus etenee
Läpinäkyvä prosessi – ensimmäisestä tiedustelusta lausunnon luovuttamiseen asti.
TYYPILLISET KYSYMYKSET
Milloin tätä analyysia tarvitaan?
- ✔Epäily tietojen varastamisesta
- ✔Manipulointisyytökset
- ✔Työoikeudelliset riidat
- ✔Kyberhyökkäykset ja tietoturvapoikkeamien hallinta
- ✔Tietoturvaloukkaukset
- ✔Mahdollisen haittaohjelman analysointi
- ✔Oikeudenkäyntien tuki
- ✔Yksityinen asiantuntijalausunto
RAJAT JA JOHTOPÄÄTÖS
Mitä sinun tulisi tietää
Tutkimme Windows-tietokoneita, kannettavia tietokoneita ja Server-laitteita, jos epäillään tietojen manipulointia, tietovarkauksia, kyberhyökkäyksiä tai haittaohjelmia. Palveluihimme kuuluvat muun muassa oikeudellisesti pätevä tietojen varmuuskopiointi, tiedostojärjestelmien, rekisterin, tapahtumalokien, selaintietojen, USB-laitteiden ja käyttäjäprofiilien analysointi sekä jäljitettävien yksityisten asiantuntijalausuntojen ja teknisten asiantuntijalausuntojen laatiminen asianajajille ja tuomioistuimille.
ASIAKASARVIOINNIT
Mitä asiakkaamme sanovat
4,8/5 tähteä Trustpilotissa · 54 arvostelua
“Huippuluokan ammattitaito, nopea käsittely ja erinomainen viestintä. Näennäisesti mahdoton tehtävä saatiin toteutettua. Juuri tällaista on aito asiakaspalvelu – ainutlaatuista Saksassa!”
idalein
Vahvistettu arvostelu Trustpilotissa
“Erittäin ystävällistä neuvontaa, loistava tavoitettavuus ja viestintä. Ongelmani ratkaistiin täysin, ja kadonneet tiedot saatiin palautettua. Olen erittäin tyytyväinen ja tietysti helpottunut!”
Layla Pankratz
Vahvistettu arvostelu Trustpilotissa
“Ongelmani ratkaistiin ammattitaitoisesti ja nopeasti, asiakaspalvelijat olivat aina ystävällisiä, ja voin edelleen ottaa yhteyttä, jos minulla on kysyttävää – olen siitä erittäin kiitollinen!”
Kölnin asukas
Vahvistettu arvostelu Trustpilotissa
Kysy nyt – ilmainen alkukonsultointi
Tarvitsetteko apua digitaalisen tapauksen selvittämisessä? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa, Windows-järjestelmien analysoinnissa sekä jäljitettävien IT-rikostutkintaraporttien laatimisessa.
Aiheeseen liittyvät aiheet
Tämä saattaa kiinnostaa sinua myös
USEIN KYSYTYT KYSYMYKSET
Usein kysytyt kysymykset
Napsauta kysymystä nähdäksesi vastauksen.
Onko teillä vielä kysyttävää?
THEMENÜBERSICHT
Windows-Forensik im Detail: Alle Themen im Überblick
Über die grundlegende Vorstellung hinaus untersuchen wir eine Vielzahl einzelner Windows-Artefakte und Systembereiche im Detail. Die folgende Übersicht gliedert unsere Themenseiten nach Sachgebieten.
Dateisystem & Datenträgerstrukturen
- NTFS-tiedostojärjestelmän rikostekninen analysointi – Lähes jokaisen Windows-tutkimuksen perusta
- Master File Table (MFT) -taulukon rikostekninen analysointi – NTFS-tiedostojärjestelmän ydin
- USN-lokin rikostekninen analysointi – muutosten jäljittäminen Windows-järjestelmissä
- Windowsin varjokopioiden rikostekninen analysointi – Aikaisempien tiedostotilojen ja järjestelmätietojen jäljittäminen
- Windowsin rekisterin tapahtumalokien rikostekninen analysointi – rekisterin muutosten jäljittäminen
Registry, Systemkonfiguration & Verwaltung
- Windowsin rekisterin rikostekninen analysointi – yksi Windows-rikostutkinnan tärkeimmistä tietolähteistä
- Windows-käyttäjätilien (SAM) rikostekninen analysointi – paikallisten tilien ja turvallisuustietojen arviointi
- Windowsin SECURITY-Hiven rikostekninen analysointi – turvallisuusasetusten selvittäminen
- Windowsin SOFTWARE-hiven rikostekninen analysointi – ohjelmisto- ja järjestelmäasetusten rekonstruointi
- Windowsin SYSTEM-hiven rikostekninen analysointi – järjestelmän kokoonpanon ja laitteistotietojen rekonstruointi
- Windowsin BCD:n rikostekninen analysointi – käynnistysasetusten selvittäminen
- Windows SetupAPI-lokien rikostekninen analysointi – laitteiden asennusten jäljittäminen
- Windows WMI:n rikostekninen analysointi – pysyvyysmekanismien ja järjestelmän toimintojen selvittäminen
- Windowsin ryhmäkäytäntöjen (Group Policy) rikostekninen analysointi – järjestelmäasetusten selvittäminen
- Windowsin tietoturvakäytäntöjen rikostekninen analysointi – tietoturvamääritysten selvittäminen
- Windows Active Directory -tietojen rikostekninen analysointi – verkkotunnuksen toiminnan tekninen jäljittäminen
- Windows PowerShell -artefaktien rikostekninen analysointi – komentojen ja toimintojen jäljittäminen
Protokolle & Systemüberwachung
- Windowsin tapahtumalokien rikostekninen analysointi – järjestelmätapahtumien selkeä arviointi
- Windowsin ETL-lokien rikostekninen analysointi – Järjestelmätapahtumien yksityiskohtainen jäljittäminen
- Windows Sysmon -tietueiden rikostekninen analysointi – prosessien, verkkoyhteyksien ja järjestelmätapahtumien jäljittäminen
- Windowsin suorituskyvyn seurannan ja suorituskykylokien rikostekninen analysointi – järjestelmän tilojen jäljittäminen
- Windowsin luotettavuusvalvonnan rikostekninen analysointi – järjestelmän muutosten ja virheiden kronologinen jäljittäminen
- Windowsin virheraportointijärjestelmän (WER) rikostekninen analysointi – ohjelmien kaatumisten ja järjestelmävirheiden selvittäminen
Programmausführung & Nutzeraktivität
- Windowsin Prefetch-tiedostojen rikostekninen analysointi – ohjelmien suorittamista koskevien vihjeiden tunnistaminen
- LNK-tiedostojen rikostekninen analysointi – käyttäjän toimien jäljitettävä rekonstruointi
- Jump List -luetteloiden rikostekninen analysointi – Tärkeitä viitteitä käyttäjien toiminnasta
- ShellBags-tiedostojen rikostekninen analyysi – kansioihin kohdistuvien pääsyjen ja käyttäjien toimien rekonstruointi
- Amcache-ohjelman rikostekninen analyysi – viitteitä ohjelmista ja järjestelmän toiminnasta
- ShimCache (AppCompatCache) -tiedoston rikostekninen analyysi – viitteitä suoritettuihin sovelluksiin
- SRUM:n rikostekninen analyysi – järjestelmä- ja verkkoaktiviteettien jäljittäminen
- Windowsin aikajanan rikostekninen analysointi – käyttäjän toimien jäljittäminen kronologisessa järjestyksessä
- Windowsin Activity Cache -muistin rikostekninen analysointi – käyttäjien toimien rekonstruointi
- Windows AppCompat -artefaktien rikostekninen analysointi – ohjelmien suoritusten ja yhteensopivuuden selvittäminen
Gelöschte Daten, Auslagerung & Speicherforensik
- Windowsin roskakorin rikostekninen analysointi – Poistettujen tiedostojen jäljittäminen
- Windows Papierkorb (.Bin) vertieft forensisch analysieren – Löschvorgänge nachvollziehen
- Windowsin sivutustiedoston (pagefile.sys) rikostekninen analysointi
- Windowsin pagefile.sys-tiedoston perusteellinen rikostekninen analyysi – ulkoistettuun muistiin tallennettujen tietojen rekonstruointi
- Windowsin lepotilatiedoston (hiberfil.sys) rikostekninen analysointi
- Windowsin hiberfil.sys-tiedoston perusteellinen rikostekninen analyysi – Tallennetun työmuistin sisällön rekonstruointi
- Windowsin swapfile.sys-tiedoston rikostekninen analysointi – Lisämuistijälkien arviointi
- Windows-muistidumpien rikostekninen analysointi – työmuistista peräisin olevien ohimenevien tietojen arviointi
- Windowsin RAM-dumpien rikostekninen analysointi – väliaikaisten todisteiden tallentaminen työmuistista
- Windows-kaatumistiedostojen rikostekninen analysointi – järjestelmän kaatumisten tekninen rekonstruointi
- Windows Live Response -artefaktien rikostekninen analysointi – väliaikaisten järjestelmätietojen tallentaminen
- Windowsin ReadyBoot- ja ReadyBoost-artefaktien rikostekninen analysointi – käynnistysprosessien ja järjestelmän käytön jäljittäminen
- Windowsin pikkukuvien välimuistin rikostekninen analysointi – pikkukuvat digitaalisina todisteina
Autostart, Dienste & geplante Aufgaben
- Windows-palveluiden rikostekninen analysointi – pysyvyyden ja järjestelmän kokoonpanon tutkiminen
- Windowsin automaattikäynnistysmerkintöjen rikostekninen analysointi – pysyvyysmekanismien tunnistaminen
- Suunniteltujen tehtävien (Scheduled Tasks) rikostekninen analysointi – automaattisten prosessien jäljittäminen
- Windowsin tulostusjonon rikostekninen analysointi – tulostusprosessien tekninen jäljittäminen
- Windows COM -artefaktien rikostekninen analysointi – komponenttien ja järjestelmän toimintojen jäljittäminen
- Windows COM+:n rikostekninen analysointi – Hajautettujen komponenttien ja palveluiden jäljittäminen
Sicherheit & Verschlüsselung
- Windows BitLocker -artefaktien rikostekninen analysointi – salausstatuksen ja järjestelmätietojen selvittäminen
- Windowsin Credential Managerin rikostekninen analysointi – tallennettujen kirjautumistietojen jäljittäminen
- Windows DPAPI:n rikostekninen analysointi – Suojattujen käyttäjätietojen ja avainten jäljittäminen
- Windows EFS:n rikostekninen analysointi – salattujen tiedostojen ja varmenteiden tutkiminen
- Windowsin varmennetallennustilan rikostekninen analysointi – Digitaalisten varmenteiden ja luottamussuhteiden jäljittäminen
- Windows Defenderin artefaktien rikostekninen analysointi – turvallisuustapahtumien jäljittäminen
- Windows Microsoft Defender for Endpoint (MDE) -artefaktien rikostekninen analysointi – turvallisuustapahtumien jäljittäminen
- Windows Defender Antivirus -jälkien rikostekninen analysointi – turvallisuustapahtumien jäljittäminen
- Windowsin virustorjunta- ja tietoturvaohjelmistojen rikostekninen analysointi – tietoturvatapahtumien tekninen arviointi
- Windows EDR -tietojen rikostekninen analysointi – turvallisuustapahtumien ja hyökkäysketjujen rekonstruointi
- Windows Defender Application Controlin (WDAC) rikostekninen analysointi – sovellussääntöjen selvittäminen
Netzwerk & Kommunikation
- Windows-verkko-profiilien rikostekninen analysointi – verkkoyhteyksien ja määritysten selvittäminen
- Windows WLAN -artefaktien rikostekninen analysointi – langattomien verkkoyhteyksien jäljittäminen
- Windows RDP -jälkien rikostekninen analysointi – etätyöpöytäyhteyksien jäljittäminen
- Windows SMB -artefaktien rikostekninen analysointi – verkkojako-oikeuksien ja tiedostojen käytön jäljittäminen
- Windows-VPN-jälkien rikostekninen analysointi – VPN-yhteyksien ja -asetusten jäljittäminen
- Windowsin DNS-asiakasohjelmiston artefaktien rikostekninen analysointi – nimien selvittämisen ja verkkotoimintojen jäljittäminen
- Windowsin DNS-välimuistin rikostekninen analysointi – verkkoaktiviteetin jäljittäminen
- Windows-proxy-artefaktien rikostekninen analysointi – proxy-asetusten ja verkkoviestinnän selvittäminen
- Windowsin Hosts-tiedoston rikostekninen analysointi – Manuaalisten nimien selvittämisen jäljittäminen
- Windowsin TCP/IP-määritysten rikostekninen analysointi – verkkoasetusten selvittäminen
- Windows-verkkosovittimen rikostekninen analysointi – verkkoliitäntöjen ja järjestelmän kokoonpanon selvittäminen
- Windowsin palomuurin artefaktien rikostekninen analysointi – verkkoviestinnän ja konfiguraatiomuutosten jäljittäminen
- Windowsin Bluetooth-virheiden rikostekninen analysointi – Yhdistettyjen laitteiden ja yhteyksien jäljittäminen
- Windows Nearby Sharing -toiminnon rikostekninen analyysi – Paikallisten tiedostonsiirtojen rekonstruointi
Externe Geräte & Datenaustausch
- Windowsin USB-artefaktien rikostekninen analysointi – liitettyjen laitteiden jäljittäminen
- Windows MountPoints2 -artefaktien rikostekninen analysointi – viitteitä liitetyistä tallennusvälineistä
- Windowsin laitemetatietojen välimuistin rikostekninen analysointi – viitteitä tunnistetusta laitteistosta
- Windows Portable Devices (WPD) -laitteiden rikostekninen analysointi – Mobiililaitteet digitaalisina todisteina
- Windows Offline Files (CSC) -tiedostojen rikostekninen analysointi – välimuistiin tallennettujen verkkotiedostojen tarkastelu
- Windowsin synkronointivirheiden rikostekninen analysointi – synkronointiprosessien jäljittäminen
- Windows OneDrive -artefaktien rikostekninen analysointi – paikallisten pilvipalvelujälkien tekninen arviointi
- Windows Delivery Optimizationin rikostekninen analyysi – Update- ja siirtoartefaktien selvittäminen
Anwendungen, Pakete & Updates
- Windows Update:n artefaktien rikostekninen analysointi – asennusten ja järjestelmämuutosten jäljittäminen
- Windowsin Microsoft Store -jälkien rikostekninen analysointi – asennettujen sovellusten ja päivitysten jäljittäminen
- Windows AppX -pakettien rikostekninen analysointi – Nykyaikaisten Windows-sovellusten selvittäminen
- Windows MSIX-pakettien rikostekninen analysointi – nykyaikaisten sovellusten asennusten jäljittäminen
- Windows Hyper-V -artefaktien rikostekninen analysointi – virtuaalisten infrastruktuurien jäljittäminen
- Windows Sandboxin artefaktien rikostekninen analysointi – väliaikaisten suoritusympäristöjen jäljittäminen
Benutzerprofile, Dateien & lokale Spuren
- Windows-käyttäjäprofiilien rikostekninen analysointi – käyttäjien toiminnan jäljittäminen
- Windowsin AppData-kansion rikostekninen analysointi – sovellus- ja käyttäjätietojen arviointi
- Windowsin väliaikaistiedostojen rikostekninen analysointi – väliaikaiset artefaktit digitaalisina todisteina
- Windowsin hakutietokannan rikostekninen analysointi – indeksoitujen tiedostojen ja hakutietojen selvittäminen
- Windows Search -hakemiston rikostekninen analysointi – indeksoitujen tietojen ja tiedostoviittausten jäljittäminen
- Windowsin leikepöydän historian rikostekninen analysointi – leikepöydän sisältö digitaalisena todistusaineistona
- Windowsin ilmoitustietokannan rikostekninen analysointi – ilmoitukset digitaalisina jälkinä
- Windowsin fonttivälimuistin rikostekninen analysointi – viitteitä asiakirjojen ja ohjelmien käytöstä