Informatyka śledcza – Windows
Analiza kryminalistyczna artefaktów Windows MountPoints2 – wskazówki dotyczące podłączonych nośników danych
Klucz rejestru MountPoints2 zawiera informacje o nośnikach danych i nośnikach wymiennych, które zostały zamontowane w ramach danego konta użytkownika. W zależności od wersji systemu Windows i sposobu użytkowania mogą to być odniesienia do USB-Sticks, zewnętrznych dysków twardych, dysków sieciowych lub innych nośników danych.
W ramach profesjonalnego śledztwa informatycznego artefakty MountPoints2 nigdy nie są oceniane w oderwaniu od pozostałych danych. Dopiero korelacja z artefaktami USB, protokołami SetupAPI, gałęziami rejestru, plikami ShellBag, plikami LNK i innymi śladami cyfrowymi umożliwia wiarygodną rekonstrukcję techniczną.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy mają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy.
Badanie przeprowadza się wyłącznie na kopii kryminalistycznej lub obrazie kryminalistycznym. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający jego integralność dowodową.
Nasze usługi
Analiza artefaktów rejestru MountPoints2, odtworzenie podłączonych nośników danych, korelacja z innymi artefaktami systemu Windows oraz pełna dokumentacja wszystkich etapów badania.
Typowe obszary zastosowań
Tak przebiega analiza
Po utworzeniu obrazu kryminalistycznego analizuje się istotne elementy rejestru i technicznie koreluje je z innymi dowodami cyfrowymi.
Dlaczego artefakty MountPoints2 są ważne?
Mogą one dostarczyć informacji na temat tego, jakie nośniki danych zostały podłączone w ramach danego konta użytkownika, a tym samym uzupełnić rekonstrukcję działań użytkownika.
Najczęściej zadawane pytania
LanCologne – Analiza kryminalistyczna systemu Windows w Kolonii
LanCologne wspiera Państwa w przeprowadzaniu analizy dowodów z MountPoints2, spełniającej wymogi sądowe, a także w obiektywnej rekonstrukcji cyfrowej aktywności użytkowników.
W związku z tym tematem
- Analiza kryminalistyczna pamięci podręcznej metadanych urządzeń systemu Windows – wskazówki dotyczące rozpoznanego sprzętu
- Analiza kryminalistyczna urządzeń przenośnych z systemem Windows (WPD) – urządzenia mobilne jako ślad cyfrowy
- Analiza kryminalistyczna artefaktów Bluetooth w systemie Windows – śledzenie sparowanych urządzeń i połączeń
- Analiza kryminalistyczna funkcji „Windows Nearby Sharing” – odtworzenie lokalnych transferów plików