Diese Übersicht bündelt alle Fragen und Antworten rund um professionelle Windows-Forensik bei LanCologne – von Dateisystem und Registry über Nutzungsspuren und Sicherheitssoftware bis hin zu Netzwerk-, Cloud- und Anwendungsartefakten. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisystem und Speicherstruktur
- NTFS-tiedostojärjestelmän rikostekninen analysointi – Lähes jokaisen Windows-tutkimuksen perusta
- Master File Table (MFT) -taulukon rikostekninen analysointi – NTFS-tiedostojärjestelmän ydin
- USN-lokin rikostekninen analysointi – muutosten jäljittäminen Windows-järjestelmissä
- Windowsin sivutustiedoston (pagefile.sys) rikostekninen analysointi
- Windowsin lepotilatiedoston (hiberfil.sys) rikostekninen analysointi
- Windowsin pikkukuvien välimuistin rikostekninen analysointi – pikkukuvat digitaalisina todisteina
- Windowsin pagefile.sys-tiedoston perusteellinen rikostekninen analyysi – ulkoistettuun muistiin tallennettujen tietojen rekonstruointi
- Windowsin hiberfil.sys-tiedoston perusteellinen rikostekninen analyysi – Tallennetun työmuistin sisällön rekonstruointi
- Windowsin ReadyBoot- ja ReadyBoost-artefaktien rikostekninen analysointi – käynnistysprosessien ja järjestelmän käytön jäljittäminen
- Windowsin RAM-dumpien rikostekninen analysointi – väliaikaisten todisteiden tallentaminen työmuistista
- Windowsin swapfile.sys-tiedoston rikostekninen analysointi – Lisämuistijälkien arviointi
Registry und Systemkonfiguration
- Windowsin rekisterin rikostekninen analysointi – yksi Windows-rikostutkinnan tärkeimmistä tietolähteistä
- Windowsin rekisterin tapahtumalokien rikostekninen analysointi – rekisterin muutosten jäljittäminen
- Windows-käyttäjätilien (SAM) rikostekninen analysointi – paikallisten tilien ja turvallisuustietojen arviointi
- Windowsin SECURITY-Hiven rikostekninen analysointi – turvallisuusasetusten selvittäminen
- Windowsin SOFTWARE-hiven rikostekninen analysointi – ohjelmisto- ja järjestelmäasetusten rekonstruointi
- Windowsin SYSTEM-hiven rikostekninen analysointi – järjestelmän kokoonpanon ja laitteistotietojen rekonstruointi
- Windowsin BCD:n rikostekninen analysointi – käynnistysasetusten selvittäminen
- Windows WMI:n rikostekninen analysointi – pysyvyysmekanismien ja järjestelmän toimintojen selvittäminen
- Windowsin tietoturvakäytäntöjen rikostekninen analysointi – tietoturvamääritysten selvittäminen
- Windowsin ryhmäkäytäntöjen (Group Policy) rikostekninen analysointi – järjestelmäasetusten selvittäminen
- Windows Active Directory -tietojen rikostekninen analysointi – verkkotunnuksen toiminnan tekninen jäljittäminen
Nutzungsspuren und Programmausführung
- Windowsin Prefetch-tiedostojen rikostekninen analysointi – ohjelmien suorittamista koskevien vihjeiden tunnistaminen
- LNK-tiedostojen rikostekninen analysointi – käyttäjän toimien jäljitettävä rekonstruointi
- Jump List -luetteloiden rikostekninen analysointi – Tärkeitä viitteitä käyttäjien toiminnasta
- ShellBags-tiedostojen rikostekninen analyysi – kansioihin kohdistuvien pääsyjen ja käyttäjien toimien rekonstruointi
- Amcache-ohjelman rikostekninen analyysi – viitteitä ohjelmista ja järjestelmän toiminnasta
- ShimCache (AppCompatCache) -tiedoston rikostekninen analyysi – viitteitä suoritettuihin sovelluksiin
- SRUM:n rikostekninen analyysi – järjestelmä- ja verkkoaktiviteettien jäljittäminen
- Windowsin aikajanan rikostekninen analysointi – käyttäjän toimien jäljittäminen kronologisessa järjestyksessä
- Windowsin luotettavuusvalvonnan rikostekninen analysointi – järjestelmän muutosten ja virheiden kronologinen jäljittäminen
- Windowsin ilmoitustietokannan rikostekninen analysointi – ilmoitukset digitaalisina jälkinä
- Windowsin leikepöydän historian rikostekninen analysointi – leikepöydän sisältö digitaalisena todistusaineistona
- Windowsin Activity Cache -muistin rikostekninen analysointi – käyttäjien toimien rekonstruointi
- Windowsin fonttivälimuistin rikostekninen analysointi – viitteitä asiakirjojen ja ohjelmien käytöstä
Sicherheit, Verschlüsselung und Schutzsoftware
- Windows BitLocker -artefaktien rikostekninen analysointi – salausstatuksen ja järjestelmätietojen selvittäminen
- Windowsin Credential Managerin rikostekninen analysointi – tallennettujen kirjautumistietojen jäljittäminen
- Windows DPAPI:n rikostekninen analysointi – Suojattujen käyttäjätietojen ja avainten jäljittäminen
- Windows Defenderin artefaktien rikostekninen analysointi – turvallisuustapahtumien jäljittäminen
- Windows Microsoft Defender for Endpoint (MDE) -artefaktien rikostekninen analysointi – turvallisuustapahtumien jäljittäminen
- Windows EDR -tietojen rikostekninen analysointi – turvallisuustapahtumien ja hyökkäysketjujen rekonstruointi
- Windowsin virustorjunta- ja tietoturvaohjelmistojen rikostekninen analysointi – tietoturvatapahtumien tekninen arviointi
- Windows Sandboxin artefaktien rikostekninen analysointi – väliaikaisten suoritusympäristöjen jäljittäminen
- Windows Defender Application Controlin (WDAC) rikostekninen analysointi – sovellussääntöjen selvittäminen
- Windows Defender Antivirus -jälkien rikostekninen analysointi – turvallisuustapahtumien jäljittäminen
Netzwerk und Kommunikation
- Windowsin DNS-välimuistin rikostekninen analysointi – verkkoaktiviteetin jäljittäminen
- Windowsin palomuurin artefaktien rikostekninen analysointi – verkkoviestinnän ja konfiguraatiomuutosten jäljittäminen
- Windows COM -artefaktien rikostekninen analysointi – komponenttien ja järjestelmän toimintojen jäljittäminen
- Windows COM+:n rikostekninen analysointi – Hajautettujen komponenttien ja palveluiden jäljittäminen
- Windows MountPoints2 -artefaktien rikostekninen analysointi – viitteitä liitetyistä tallennusvälineistä
- Windowsin laitemetatietojen välimuistin rikostekninen analysointi – viitteitä tunnistetusta laitteistosta
- Windows Portable Devices (WPD) -laitteiden rikostekninen analysointi – Mobiililaitteet digitaalisina todisteina
- Windowsin Bluetooth-virheiden rikostekninen analysointi – Yhdistettyjen laitteiden ja yhteyksien jäljittäminen
- Windows Nearby Sharing -toiminnon rikostekninen analyysi – Paikallisten tiedostonsiirtojen rekonstruointi
- Windows Delivery Optimizationin rikostekninen analyysi – Update- ja siirtoartefaktien selvittäminen
Autostart, Prozesse und Systemprotokolle
- Windowsin tapahtumalokien rikostekninen analysointi – järjestelmätapahtumien selkeä arviointi
- Windows-palveluiden rikostekninen analysointi – pysyvyyden ja järjestelmän kokoonpanon tutkiminen
- Windowsin automaattikäynnistysmerkintöjen rikostekninen analysointi – pysyvyysmekanismien tunnistaminen
- Suunniteltujen tehtävien (Scheduled Tasks) rikostekninen analysointi – automaattisten prosessien jäljittäminen
- Windows SetupAPI-lokien rikostekninen analysointi – laitteiden asennusten jäljittäminen
- Windows PowerShell -artefaktien rikostekninen analysointi – komentojen ja toimintojen jäljittäminen
- Windows Sysmon -tietueiden rikostekninen analysointi – prosessien, verkkoyhteyksien ja järjestelmätapahtumien jäljittäminen
- Windowsin ETL-lokien rikostekninen analysointi – Järjestelmätapahtumien yksityiskohtainen jäljittäminen
- Windowsin suorituskyvyn seurannan ja suorituskykylokien rikostekninen analysointi – järjestelmän tilojen jäljittäminen
- Windows Live Response -artefaktien rikostekninen analysointi – väliaikaisten järjestelmätietojen tallentaminen
- Windowsin tulostusjonon rikostekninen analysointi – tulostusprosessien tekninen jäljittäminen
Benutzer, Cloud und Anwendungen
- Windowsin roskakorin rikostekninen analysointi – Poistettujen tiedostojen jäljittäminen
- Windowsin USB-artefaktien rikostekninen analysointi – liitettyjen laitteiden jäljittäminen
- Windows-käyttäjäprofiilien rikostekninen analysointi – käyttäjien toiminnan jäljittäminen
- Windowsin AppData-kansion rikostekninen analysointi – sovellus- ja käyttäjätietojen arviointi
- Windowsin väliaikaistiedostojen rikostekninen analysointi – väliaikaiset artefaktit digitaalisina todisteina
- Windowsin roskakorin (.Bin) perusteellinen rikostekninen analyysi – poistotoimintojen jäljittäminen
- Windows Offline Files (CSC) -tiedostojen rikostekninen analysointi – välimuistiin tallennettujen verkkotiedostojen tarkastelu
- Windowsin synkronointivirheiden rikostekninen analysointi – synkronointiprosessien jäljittäminen
- Windows OneDrive -artefaktien rikostekninen analysointi – paikallisten pilvipalvelujälkien tekninen arviointi
- Windows Update:n artefaktien rikostekninen analysointi – asennusten ja järjestelmämuutosten jäljittäminen
- Windowsin Microsoft Store -jälkien rikostekninen analysointi – asennettujen sovellusten ja päivitysten jäljittäminen
- Windows AppX -pakettien rikostekninen analysointi – Nykyaikaisten Windows-sovellusten selvittäminen
- Windows MSIX-pakettien rikostekninen analysointi – nykyaikaisten sovellusten asennusten jäljittäminen
- Windows Hyper-V -artefaktien rikostekninen analysointi – virtuaalisten infrastruktuurien jäljittäminen
Sonstige Fragen
- Windows EFS:n rikostekninen analysointi – salattujen tiedostojen ja varmenteiden tutkiminen
- Windowsin varmennetallennustilan rikostekninen analysointi – Digitaalisten varmenteiden ja luottamussuhteiden jäljittäminen
- Windows AppCompat -artefaktien rikostekninen analysointi – ohjelmien suoritusten ja yhteensopivuuden selvittäminen
- Windows-verkko-profiilien rikostekninen analysointi – verkkoyhteyksien ja määritysten selvittäminen
- Windows WLAN -artefaktien rikostekninen analysointi – langattomien verkkoyhteyksien jäljittäminen
- Windows RDP -jälkien rikostekninen analysointi – etätyöpöytäyhteyksien jäljittäminen
- Windows SMB -artefaktien rikostekninen analysointi – verkkojako-oikeuksien ja tiedostojen käytön jäljittäminen
- Windows-VPN-jälkien rikostekninen analysointi – VPN-yhteyksien ja -asetusten jäljittäminen
- Windowsin DNS-asiakasohjelmiston artefaktien rikostekninen analysointi – nimien selvittämisen ja verkkotoimintojen jäljittäminen
- Windows-proxy-artefaktien rikostekninen analysointi – proxy-asetusten ja verkkoviestinnän selvittäminen
- Windowsin Hosts-tiedoston rikostekninen analysointi – Manuaalisten nimien selvittämisen jäljittäminen
- Windowsin TCP/IP-määritysten rikostekninen analysointi – verkkoasetusten selvittäminen
- Windows-verkkosovittimen rikostekninen analysointi – verkkoliitäntöjen ja järjestelmän kokoonpanon selvittäminen
- Windowsin varjokopioiden rikostekninen analysointi – Aikaisempien tiedostotilojen ja järjestelmätietojen jäljittäminen
- Windowsin hakutietokannan rikostekninen analysointi – indeksoitujen tiedostojen ja hakutietojen selvittäminen
- Windows Search -hakemiston rikostekninen analysointi – indeksoitujen tietojen ja tiedostoviittausten jäljittäminen
- Windowsin virheraportointijärjestelmän (WER) rikostekninen analysointi – ohjelmien kaatumisten ja järjestelmävirheiden selvittäminen
- Windows-kaatumistiedostojen rikostekninen analysointi – järjestelmän kaatumisten tekninen rekonstruointi
- Windows-muistidumpien rikostekninen analysointi – työmuistista peräisin olevien ohimenevien tietojen arviointi