Informática forense – Windows

Análise forense de dumps de memória do Windows – Análise de dados voláteis da memória principal

A memória de trabalho (RAM) contém, durante o funcionamento, inúmeras informações voláteis que se perdem após o desligamento do sistema. Os «memory dumps» permitem analisar o estado da memória no momento em que são guardados e podem fornecer indicações sobre processos em execução, ligações de rede, controladores carregados ou software malicioso.

Pedido de informação sem compromisso

Uma análise profissional nunca é realizada de forma isolada. Só a correlação com artefactos do sistema de ficheiros, dados do Registo, registos de eventos, ficheiros de pré-busca e outros vestígios digitais permite uma avaliação técnica fiável.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. As imagens de memória são guardadas de forma a garantir a validade probatória e todas as etapas da análise são documentadas de forma a permitir a sua rastreabilidade. A prova original permanece inalterada e é guardada de forma a garantir a validade probatória.

Os nossos serviços

Análise de imagens da memória de trabalho, investigação de processos em execução, ligações de rede, DLLs, identificadores, código injetado, indicadores de malware, bem como documentação completa de todas as etapas da investigação.

Áreas de aplicação típicas

Resposta a Incidentes
Análises de malware e rootkits
Análise dos processos em curso
Reconstrução de estados transitórios do sistema
Processos em matéria de direito do trabalho
Pareceres judiciais

É assim que se realiza a análise

Após a obtenção de uma cópia de segurança fiável da memória de trabalho, as estruturas de memória relevantes são analisadas e correlacionadas com outros artefactos do Windows.

Por que razão os despejos de memória são importantes?

Podem conter informações que deixam de estar disponíveis após o reinício ou o desligamento do sistema. Por isso, constituem um complemento importante aos artefactos persistentes dos suportes de dados em muitas investigações.

Perguntas frequentes

Que tipo de informações podem conter os dumps de memória?+
Dependendo da situação, entre outros, processos em execução, ligações de rede, objetos de armazenamento e outros dados voláteis.
É sempre possível fazer uma cópia de segurança da RAM?+
Não. Isso pressupõe que o sistema ainda esteja ligado e que seja possível efetuar uma cópia de segurança adequada para fins forenses.
Está a ser utilizado o suporte de dados original?+
Não. A análise é efetuada exclusivamente numa cópia forense ou numa imagem forense; as imagens de memória são guardadas separadamente.
Será que os «memory dumps» por si só são suficientes para um relatório pericial?+
Não. São sempre analisados em conjunto com outros artefactos do Windows.

LanCologne – Análise forense do Windows em Colónia

Precisa de uma análise profissional de dumps de memória do Windows ou de outros artefactos do Windows? A LanCologne presta-lhe apoio na recolha de provas digitais com validade judicial, bem como na avaliação objetiva de sistemas Windows complexos.

Entre em contacto connosco agora