IT-Forensik – Windows

Analyse médico-légale des artefacts COM sous Windows – Traçabilité des composants et des activités du système

Das Component Object Model (COM) ist ein zentraler Bestandteil von Windows. Zahlreiche Anwendungen und Systemkomponenten registrieren COM-Objekte, CLSIDs und weitere Einträge, die im Rahmen einer IT-forensischen Untersuchung relevante Hinweise auf installierte Software, Konfigurationen oder Systemänderungen liefern können.

Demande sans engagement

COM-Artefakte werden niemals isoliert bewertet. Erst die Korrelation mit Registry-Hives, Prefetch-Dateien, Event Logs, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Einordnung.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et apportent leur soutien aux entreprises, aux avocats, aux particuliers ainsi qu'aux tribunaux, avec lesquels nous collaborons régulièrement.

L'analyse est effectuée exclusivement sur une copie ou une image à des fins d'expertise judiciaire. La pièce à conviction originale reste inchangée et est conservée dans des conditions garantissant la validité de la preuve.

Nos services

Analyse des enregistrements COM, des CLSID, des ProgID et des éléments associés du Registre, mise en corrélation avec d'autres éléments Windows, ainsi que documentation complète de toutes les étapes de l'analyse.

Domaines d'application typiques

Analyses de logiciels malveillants
Réponse aux incidents
Étude des mécanismes de persistance
Analyse informatique légale
Criminalistique d'entreprise
Expertises judiciaires

So läuft die Analyse ab

Une fois l'image digitale créée, les entrées du Registre liées à COM et d'autres éléments sont analysés, puis évalués sur le plan technique conjointement avec d'autres éléments de preuve numériques.

Warum sind COM-Artefakte wichtig?

Ils peuvent fournir des informations sur les composants installés, les modifications apportées au système ou les objets COM utilisés à mauvais escient, et contribuer ainsi à la reconstitution d'un incident de sécurité.

Häufige Fragen

Welche COM-Artefakte werden untersucht?+
Unter anderem CLSIDs, ProgIDs, InProcServer-Registrierungen und weitere COM-bezogene Registry-Einträge.
Sind COM-Artefakte allein beweiskräftig?+
Nein. Sie werden stets im Zusammenhang mit weiteren digitalen Spuren bewertet.
Wird auf dem Originalsystem gearbeitet?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Sind COM-Artefakte für Malware-Untersuchungen relevant?+
Ja. Bestimmte Schadprogramme nutzen COM-Technologien oder hinterlassen entsprechende Spuren.

LanCologne – Windows-Forensik in Köln

LanCologne vous aide à réaliser une analyse juridiquement valable des artefacts COM de Windows et à reconstituer de manière objective des situations complexes relevant de l'informatique légale.

Nous contacter dès maintenant