Informatyka śledcza – Windows

Analiza kryminalistyczna artefaktów Windows Hyper-V – odtwarzanie infrastruktur wirtualnych

Hyper-V to technologia wirtualizacji firmy Microsoft, stosowana zarówno na komputerach stacjonarnych, jak i na serwerach Servern. Maszyny wirtualne, wirtualne dyski twarde, migawki, pliki konfiguracyjne i protokoły mogą dostarczać cennych informacji na temat stanu systemu, środowisk testowych lub zdarzeń związanych z bezpieczeństwem.

Wysyłaj zapytanie bez zobowiązań

W ramach profesjonalnego dochodzenia informatycznego artefakty Hyper-V nigdy nie są oceniane w oderwaniu od kontekstu. Dopiero korelacja z artefaktami systemu plików, dziennikami zdarzeń, danymi rejestru, profilami użytkowników i innymi śladami cyfrowymi pozwala na przeprowadzenie rzetelnej oceny technicznej.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy mają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy.

Badanie przeprowadza się wyłącznie na kopii kryminalistycznej lub obrazie kryminalistycznym. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający jego integralność dowodową.

Nasze usługi

Analiza konfiguracji Hyper-V, wirtualnych dysków twardych, migawek i logów, korelacja z innymi elementami systemu Windows oraz pełna dokumentacja wszystkich etapów badania.

Typowe obszary zastosowań

Reagowanie na incydenty
Analiza infrastruktur wirtualnych
Analizy złośliwego oprogramowania
Kryminalistyka korporacyjna
Kontrole zgodności
Ekspertyzy sądowe

Tak przebiega analiza

Po utworzeniu obrazu kryminalistycznego identyfikuje się artefakty związane z Hyper-V, poddaje się je analizie i klasyfikuje pod kątem technicznym wraz z innymi śladami cyfrowymi.

Dlaczego artefakty Hyper-V są ważne?

Pozwalają one wyciągać wnioski dotyczące maszyn wirtualnych, ich konfiguracji i wykorzystania oraz mogą przyczynić się do odtworzenia złożonych sytuacji informatycznych.

Najczęściej zadawane pytania

Jakie artefakty Hyper-V są badane?+
Między innymi pliki konfiguracyjne, wirtualne dyski twarde, punkty kontrolne (migawki) i logi.
Czy można odzyskać usunięte maszyny wirtualne?+
W zależności od dostępnych artefaktów mogą istnieć ślady wcześniejszych maszyn wirtualnych.
Czy badany jest oryginalny system?+
Nie. Analizie poddawana jest wyłącznie kopia kryminalistyczna lub obraz kryminalistyczny.
Czy same artefakty Hyper-V są wystarczające?+
Nie. Są one zawsze oceniane łącznie z innymi śladami cyfrowymi.

LanCologne – Analiza kryminalistyczna systemu Windows w Kolonii

LanCologne wspiera Państwa w przeprowadzaniu analizy dowodów z systemu Windows Hyper-V, spełniającej wymogi sądowe, oraz w obiektywnej rekonstrukcji wirtualnych środowisk IT.

Skontaktuj się z nami już teraz