IT-rikostutkinta – Windows
ShellBags-tiedostojen rikostekninen analyysi – kansioihin kohdistuvien pääsyjen ja käyttäjien toimien rekonstruointi
ShellBag-tiedostot kuuluvat Windows-rikostutkinnan erityisen arvokkaisiin todistusaineistoihin. Ne syntyvät Windows Explorerin käytön seurauksena ja sisältävät tietoja käyttäjän avaamista kansioista. Vaikka kansiot olisi myöhemmin poistettu tai tallennusvälineet poistettu, ShellBag-merkinnät voivat tietyissä olosuhteissa edelleen olla olemassa ja tarjota tärkeitä vihjeitä käyttäjän aiemmasta toiminnasta.
Ammattimaisessa IT-rikostutkinnassa ShellBag-tiedostoja ei koskaan arvioida erillään muista tekijöistä. Vasta niiden yhteinen analysointi muiden todisteiden, kuten Windows-rekisterin, LNK-tiedostojen, Jump List -luetteloiden, Master File Table (MFT) -taulukon tai USN-lokin, kanssa mahdollistaa tapahtumien luotettavan teknisen rekonstruoinnin.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkimus suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla tai rikosteknologisella kuvalla. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusaineiston turvallisuutta vaalivalla tavalla.
Palvelumme
Analysoimme ShellBag-merkintöjä, rekonstruoimme kansioihin kohdistuneita pääsyjä ja arvioimme saatuja tietoja suhteessa muihin Windows-artefakteihin. Tämän avulla käyttäjien toiminnot voidaan usein sijoittaa ajallisesti ja dokumentoida jäljitettävällä tavalla.
Tyypillisiä käyttökohteita
Näin ShellBag-rikostutkinta etenee
Kun rikostekninen kopio on luotu, analysoidaan ne rekisteriosat, joihin Windows tallentaa ShellBag-tietoja. Tämän jälkeen tulokset yhdistetään muihin digitaalisiin jälkiin ja dokumentoidaan kattavasti, jotta voidaan suorittaa objektiivinen tekninen arviointi.
Miksi ShellBag-laukut ovat niin tärkeitä?
ShellBags-tiedostot sisältävät usein viitteitä siitä, mitä kansioita käyttäjä on avannut tai selannut. Näin ne voivat olla tärkeä apu käyttäjän toimien rekonstruoinnissa. Kuten kaikkien rikosteknisten todisteiden kohdalla, niiden merkitys tulee kuitenkin esiin vasta, kun kaikki asiaankuuluvat digitaaliset jäljet on arvioitu kokonaisuudessaan.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – Windows-rikostutkinta Kölnissä
Tarvitsetteko ammattimaista analyysia ShellBags-tiedostoista tai muista Windows-artefakteista? LanCologne auttaa teitä oikeudenkäyntikelpoisten digitaalisten todisteiden turvaamisessa sekä monimutkaisten Windows-järjestelmien objektiivisessa arvioinnissa.
Tähän aiheeseen liittyen
- Amcache-ohjelman rikostekninen analyysi – viitteitä ohjelmista ja järjestelmän toiminnasta
- ShimCache (AppCompatCache) -tiedoston rikostekninen analyysi – viitteitä suoritettuihin sovelluksiin
- SRUM:n rikostekninen analyysi – järjestelmä- ja verkkoaktiviteettien jäljittäminen
- Windowsin aikajanan rikostekninen analysointi – käyttäjän toimien jäljittäminen kronologisessa järjestyksessä