Informática forense – Windows
Análise forense de dumps de memória do Windows – Análise de dados voláteis da memória principal
A memória de trabalho (RAM) contém, durante o funcionamento, inúmeras informações voláteis que se perdem após o desligamento do sistema. Os «memory dumps» permitem analisar o estado da memória no momento em que são guardados e podem fornecer indicações sobre processos em execução, ligações de rede, controladores carregados ou software malicioso.
Uma análise profissional nunca é realizada de forma isolada. Só a correlação com artefactos do sistema de ficheiros, dados do Registo, registos de eventos, ficheiros de pré-busca e outros vestígios digitais permite uma avaliação técnica fiável.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. As imagens de memória são guardadas de forma a garantir a validade probatória e todas as etapas da análise são documentadas de forma a permitir a sua rastreabilidade. A prova original permanece inalterada e é guardada de forma a garantir a validade probatória.
Os nossos serviços
Análise de imagens da memória de trabalho, investigação de processos em execução, ligações de rede, DLLs, identificadores, código injetado, indicadores de malware, bem como documentação completa de todas as etapas da investigação.
Áreas de aplicação típicas
É assim que se realiza a análise
Após a obtenção de uma cópia de segurança fiável da memória de trabalho, as estruturas de memória relevantes são analisadas e correlacionadas com outros artefactos do Windows.
Por que razão os despejos de memória são importantes?
Podem conter informações que deixam de estar disponíveis após o reinício ou o desligamento do sistema. Por isso, constituem um complemento importante aos artefactos persistentes dos suportes de dados em muitas investigações.
Perguntas frequentes
🔗 Temas relacionados
LanCologne – Análise forense do Windows em Colónia
Precisa de uma análise profissional de dumps de memória do Windows ou de outros artefactos do Windows? A LanCologne presta-lhe apoio na recolha de provas digitais com validade judicial, bem como na avaliação objetiva de sistemas Windows complexos.