IT-rikostutkinta – Windows
Windowsin rekisterin tapahtumalokien rikostekninen analysointi – rekisterin muutosten jäljittäminen
Windows speichert Änderungen an der Registry nicht ausschließlich in den Registry-Hives selbst. Ergänzend existieren sogenannte Registry Transaction Logs (unter anderem LOG1 und LOG2), die bei der Rekonstruktion von Änderungen an der Registry wichtige Hinweise liefern können. Je nach Untersuchungsfall lassen sich dadurch zusätzliche Erkenntnisse über System- und Benutzeraktivitäten gewinnen.
Im Rahmen einer professionellen IT-forensischen Untersuchung werden Registry Transaction Logs niemals isoliert ausgewertet. Erst die Korrelation mit den Registry-Hives, Event Logs, Prefetch-Dateien, Amcache, ShimCache sowie weiteren Windows-Artefakten ermöglicht eine belastbare technische Bewertung.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkimus suoritetaan yksinomaan rikosteknologisella kopiolla tai rikosteknologisella kuvalla. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusaineiston vaatimusten mukaisesti.
Palvelumme
Analysoimme rekisterin tapahtumalokeja, rekonstruoimme rekisterin muutokset ja vertaamme tuloksia muihin digitaalisiin jälkiin. Kaikki tutkimuksen vaiheet dokumentoidaan jäljitettävällä tavalla ja arvioidaan teknisesti.
Tyypillisiä käyttökohteita
Näin analyysi etenee
Kun rikostekninen kopio on luotu, rekisterihivet ja niihin liittyvät tapahtumalokit analysoidaan. Sen jälkeen saadut tiedot yhdistetään muihin Windows-artefakteihin ja sijoitetaan tutkimuksen kokonaiskontekstiin.
Warum sind Registry Transaction Logs wichtig?
Ne voivat tarjota lisätietoja Windowsin rekisteriin tehdyistä muutoksista ja auttaa siten tapahtumaketjun rekonstruoinnissa. Niiden merkitys tulee kuitenkin esiin vasta, kun kaikki merkitykselliset digitaaliset jäljet on arvioitu kokonaisuudessaan.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – Windows-rikostutkinta Kölnissä
Tarvitsetteko ammattimaista analyysia rekisterin tapahtumalokeista tai muista Windows-tiedostoista? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa varmistamisessa sekä monimutkaisten Windows-järjestelmien objektiivisessa arvioinnissa.
Tähän aiheeseen liittyen
- Windows-käyttäjätilien (SAM) rikostekninen analysointi – paikallisten tilien ja turvallisuustietojen arviointi
- Windowsin SECURITY-Hiven rikostekninen analysointi – turvallisuusasetusten selvittäminen
- Windowsin SOFTWARE-hiven rikostekninen analysointi – ohjelmisto- ja järjestelmäasetusten rekonstruointi
- Windowsin SYSTEM-hiven rikostekninen analysointi – järjestelmän kokoonpanon ja laitteistotietojen rekonstruointi