IT-Forensik – Windows

Analyse judiciaire de Windows EFS – Examen des fichiers chiffrés et des certificats

Das Encrypting File System (EFS) ermöglicht die dateibasierte Verschlüsselung einzelner Dateien und Ordner unter Windows. Im Rahmen einer IT-forensischen Untersuchung können EFS-Artefakte Hinweise auf verschlüsselte Daten, Zertifikate, Benutzerzuordnungen und die eingesetzten Schutzmechanismen liefern.

Demande sans engagement

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Benutzerprofilen, Zertifikatsspeichern, DPAPI-Artefakten, Registry-Einträgen und weiteren Windows-Artefakten ermöglicht eine belastbare technische Bewertung.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.

L'analyse est effectuée exclusivement sur une copie ou une image à des fins d'expertise judiciaire. La pièce à conviction originale reste inchangée et est conservée dans des conditions garantissant la validité de la preuve.

Nos services

Nous analysons les traces liées à l'EFS, évaluons les informations de chiffrement et établissons des corrélations entre l'ensemble de ces éléments et d'autres traces Windows. Toutes les étapes de l'enquête sont documentées de manière traçable.

Domaines d'application typiques

Analyse de fichiers cryptés
Réponse aux incidents
Analyse des comptes utilisateurs compromis
Reconstitution des configurations système
Procédures relevant du droit du travail
Expertises judiciaires

So läuft die Analyse ab

Une fois l'image digitale légale créée, tous les éléments pertinents de l'EFS sont analysés et font l'objet d'une évaluation technique conjointe avec d'autres traces numériques.

Warum sind EFS-Artefakte wichtig?

Les artefacts EFS fournissent des indications sur l'utilisation du chiffrement des fichiers et sur sa configuration. Leur pertinence ne ressort toutefois qu'à l'issue de l'analyse globale de toutes les traces numériques pertinentes.

Häufige Fragen

Was ist Windows EFS?+
EFS ist die integrierte dateibasierte Verschlüsselungsfunktion von Windows.
Kann jede verschlüsselte Datei entschlüsselt werden?+
Nein. Dies hängt unter anderem von den vorhandenen Schlüsseln, Zertifikaten und dem Untersuchungsauftrag ab.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Reichen EFS-Artefakte allein für ein Gutachten aus?+
Nein. Sie werden stets gemeinsam mit weiteren Windows-Artefakten ausgewertet.

LanCologne – Windows-Forensik in Köln

Vous avez besoin d'une analyse professionnelle des artefacts EFS de Windows ou d'autres composants Windows ? LanCologne vous aide à réaliser des sauvegardes de preuves numériques recevables devant les tribunaux et à procéder à une évaluation objective de systèmes Windows complexes.

Nous contacter dès maintenant