Informatica forense – Windows
Analisi forense degli artefatti di Windows Live Response – Acquisizione delle informazioni di sistema transitorie
In una “Live Response” vengono salvate le informazioni di un sistema Windows ancora in esecuzione prima che il dispositivo venga spento. Tra queste figurano, tra l’altro, i processi in esecuzione, i servizi, le connessioni di rete, gli utenti connessi, i file aperti e altre informazioni di sistema temporanee.
Poiché i dati volatili possono andare persi dopo un riavvio, la loro acquisizione a fini probatori, nei casi in cui sia opportuno, costituisce una componente importante di un’indagine informatica forense. I risultati vengono sempre valutati insieme agli artefatti dei supporti di dati.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e forniscono assistenza ad aziende, avvocati, privati e, regolarmente, anche ai tribunali.
L'analisi viene effettuata esclusivamente su una copia forense o su un'immagine forense. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Acquisizione dei dati volatili, analisi dei processi in esecuzione, delle connessioni di rete e dei servizi, correlazione con le immagini della RAM, gli artefatti del Registro di sistema, degli eventi e del file system, nonché documentazione completa.
Campi di applicazione tipici
Ecco come si svolge l'analisi
Prima dello spegnimento, le informazioni volatili vengono salvate utilizzando strumenti forensi adeguati. Successivamente, si procede all’analisi insieme a tutte le altre tracce digitali.
Perché Live Response è importante?
Molte informazioni rilevanti per la sicurezza sono presenti esclusivamente nel sistema in esecuzione e non sono più disponibili dopo un riavvio.
Domande frequenti
🔗 Argomenti correlati
LanCologne – Analisi forense di Windows a Colonia
LanCologne vi aiuta a eseguire il backup dei dati volatili in modo da garantire la validità probatoria e a effettuare analisi di sistemi Windows complessi con validità in sede giudiziaria.
In linea con questo argomento
- Analisi forense dello spooler di stampa di Windows – Tracciamento tecnico dei processi di stampa
- Analisi forense dei registri eventi di Windows – Valutazione trasparente degli eventi di sistema
- Analisi forense dei servizi di Windows – Esame della persistenza e della configurazione di sistema
- Analisi forense delle voci di avvio automatico di Windows – Individuazione dei meccanismi di persistenza