IT-rikostutkinta – Windows

Windows EFS:n rikostekninen analysointi – salattujen tiedostojen ja varmenteiden tutkiminen

Encrypting File System (EFS) mahdollistaa yksittäisten tiedostojen ja kansioiden tiedostopohjaisen salauksen Windows-ympäristössä. Tietoteknisessä rikosteknologisessa tutkinnassa EFS-artefaktit voivat tarjota viitteitä salatuista tiedoista, varmenteista, käyttäjämäärityksistä ja käytetyistä suojausmekanismeista.

Pyydä sitoumukseton tarjous

Ammattimainen analyysi ei koskaan tapahdu erillisenä. Vasta korrelaatio käyttäjäprofiilien, varmennetallennustilojen, DPAPI-artefaktien, rekisterimerkintöjen ja muiden Windows-artefaktien kanssa mahdollistaa luotettavan teknisen arvioinnin.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkimus suoritetaan yksinomaan rikosteknologisella kopiolla tai rikosteknologisella kuvalla. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusaineiston vaatimusten mukaisesti.

Palvelumme

Analysoimme EFS-järjestelmään liittyviä artefakteja, arvioimme salaus tietoja ja yhdistämme kaikki havainnot muihin Windows-artefakteihin. Kaikki tutkimuksen vaiheet dokumentoidaan jäljitettävällä tavalla.

Tyypillisiä käyttökohteita

Salattujen tiedostojen tutkiminen
Tapahtumien hallinta
Vaarantuneiden käyttäjätilien analyysi
Järjestelmäasetusten palauttaminen
Työoikeudelliset menettelyt
Oikeudelliset asiantuntijalausunnot

Näin analyysi etenee

Kun rikostekninen kopio on luotu, kaikki merkitykselliset EFS-artefaktit analysoidaan ja arvioidaan teknisesti yhdessä muiden digitaalisten jälkien kanssa.

Miksi EFS-artefaktit ovat tärkeitä?

EFS-artefaktit antavat viitteitä tiedostojen salauksen käytöstä ja sen konfiguraatiosta. Niiden merkitys selviää kuitenkin vasta, kun kaikki asiaankuuluvat digitaaliset jäljet on arvioitu kokonaisuudessaan.

Usein kysyttyjä kysymyksiä

Mikä on Windows EFS?+
EFS on Windowsin integroitu tiedostopohjainen salausominaisuus.
Voidaanko jokainen salattu tiedosto purkaa?+
Ei. Tämä riippuu muun muassa käytettävissä olevista avaimista, varmenteista ja tutkimustoimeksiannosta.
Tutkitaanko alkuperäistä järjestelmää?+
Ei. Analysoidaan yksinomaan rikostekninen kopio tai rikostekninen kuvantaminen.
Riittävätkö pelkästään EFS-löydökset asiantuntijalausunnon laatimiseen?+
Ei. Niitä analysoidaan aina yhdessä muiden Windows-artefaktien kanssa.

LanCologne – Windows-rikostutkinta Kölnissä

Tarvitsetteko ammattimaista analyysia Windows EFS -artefakteista tai muista Windows-komponenteista? LanCologne auttaa teitä oikeudenkäyntikelpoisten digitaalisten todisteiden turvaamisessa sekä monimutkaisten Windows-järjestelmien objektiivisessa arvioinnissa.

Ota yhteyttä nyt