IT-forensisch onderzoek – Windows

Forensische analyse van Windows-geheugendumps – Tijdelijke gegevens uit het werkgeheugen evalueren

Der Arbeitsspeicher (RAM) enthält während des Betriebs zahlreiche flüchtige Informationen, die nach dem Ausschalten des Systems verloren gehen. Memory Dumps ermöglichen die Analyse des Speicherzustands zum Zeitpunkt der Sicherung und können Hinweise auf laufende Prozesse, Netzwerkverbindungen, geladene Treiber oder Schadsoftware liefern.

Vrijblijvend informeren

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Dateisystemartefakten, Registry-Daten, Event Logs, Prefetch-Dateien und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt uitsluitend plaats op een forensische kopie of een forensische afspiegeling. Geheugenafspiegelingen worden op een bewijsveilige manier opgeslagen en alle onderzoeksstappen worden op een traceerbare manier gedocumenteerd. Het originele bewijsmateriaal blijft ongewijzigd en wordt op een bewijsveilige manier bewaard.

Onze diensten

Analyse van RAM-afbeeldingen, onderzoek naar actieve processen, netwerkverbindingen, DLL’s, handles, geïnjecteerde code, malware-indicatoren en volledige documentatie van alle onderzoeksstappen.

Typische toepassingsgebieden

Incidentrespons
Onderzoek naar malware en rootkits
Analyse van lopende processen
Reconstructie van vluchtige systeemtoestanden
Arbeidsrechtelijke procedures
Gerechtelijke deskundigenrapporten

Zo verloopt de analyse

Nadat het werkgeheugen op een betrouwbare manier is vastgelegd, worden de relevante geheugenstructuren geanalyseerd en in verband gebracht met andere Windows-artefacten.

Warum sind Memory Dumps wichtig?

Ze kunnen informatie bevatten die na het opnieuw opstarten of uitschakelen van het systeem niet meer beschikbaar is. Daardoor vormen ze bij veel onderzoeken een belangrijke aanvulling op de persistente artefacten op opslagmedia.

Veelgestelde vragen

Welche Informationen können Memory Dumps enthalten?+
Je nach Situation unter anderem laufende Prozesse, Netzwerkverbindungen, Speicherobjekte und weitere flüchtige Daten.
Ist eine RAM-Sicherung immer möglich?+
Nein. Sie setzt voraus, dass das System noch eingeschaltet ist und eine forensisch geeignete Sicherung erfolgen kann.
Wordt er met het originele gegevensdrager gewerkt?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild; Speicherabbilder werden gesondert gesichert.
Reichen Memory Dumps allein für ein Gutachten aus?+
Nee. Ze worden altijd samen met andere Windows-artefacten geanalyseerd.

LanCologne – Windows-forensisch onderzoek in Keulen

Heeft u een professionele analyse nodig van Windows-geheugendumps of andere Windows-artefacten? LanCologne ondersteunt u bij het op een rechtsgeldige manier vastleggen van digitaal bewijsmateriaal en bij de objectieve analyse van complexe Windows-systemen.

Nu contact opnemen