Informatica forense – Windows

Analisi forense di Windows EFS – Esame dei file crittografati e dei certificati

Das Encrypting File System (EFS) ermöglicht die dateibasierte Verschlüsselung einzelner Dateien und Ordner unter Windows. Im Rahmen einer IT-forensischen Untersuchung können EFS-Artefakte Hinweise auf verschlüsselte Daten, Zertifikate, Benutzerzuordnungen und die eingesetzten Schutzmechanismen liefern.

Richiesta non vincolante

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Benutzerprofilen, Zertifikatsspeichern, DPAPI-Artefakten, Registry-Einträgen und weiteren Windows-Artefakten ermöglicht eine belastbare technische Bewertung.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata esclusivamente su una copia forense o su un'immagine forense. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo gli artefatti relativi all'EFS, valutiamo le informazioni relative alla crittografia e mettiamo in correlazione tutti i risultati con altri artefatti di Windows. Tutte le fasi dell'analisi vengono documentate in modo trasparente.

Campi di applicazione tipici

Analisi dei file crittografati
Risposta agli incidenti
Analisi degli account utente compromessi
Ricostruzione delle configurazioni di sistema
Procedimenti in materia di diritto del lavoro
Perizie giudiziarie

Ecco come si svolge l'analisi

Dopo la creazione di un’immagine forense, tutti gli artefatti EFS rilevanti vengono analizzati e valutati dal punto di vista tecnico insieme ad altre tracce digitali.

Warum sind EFS-Artefakte wichtig?

Gli artefatti EFS forniscono indicazioni sull'utilizzo della crittografia dei file e sulla relativa configurazione. La loro significatività, tuttavia, emerge solo dall'analisi complessiva di tutte le tracce digitali rilevanti.

Domande frequenti

Was ist Windows EFS?+
EFS ist die integrierte dateibasierte Verschlüsselungsfunktion von Windows.
Kann jede verschlüsselte Datei entschlüsselt werden?+
Nein. Dies hängt unter anderem von den vorhandenen Schlüsseln, Zertifikaten und dem Untersuchungsauftrag ab.
Viene esaminato il sistema originale?+
No. Viene analizzata esclusivamente una copia forense o un'immagine forense.
Reichen EFS-Artefakte allein für ein Gutachten aus?+
Nein. Sie werden stets gemeinsam mit weiteren Windows-Artefakten ausgewertet.

LanCologne – Analisi forense di Windows a Colonia

Avete bisogno di un’analisi professionale degli artefatti EFS di Windows o di altri componenti di Windows? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione obiettiva di sistemi Windows complessi.

Contattaci subito