Informática forense – Windows

Análise forense de ficheiros de erros do Windows – Reconstrução técnica de falhas do sistema

O Windows pode gerar os chamados «crash dumps» na sequência de erros graves do sistema. Estas imagens de memória contêm — dependendo do seu tipo — informações sobre o estado do sistema no momento da falha. No âmbito de uma investigação forense informática, podem fornecer pistas valiosas sobre problemas com controladores, erros do sistema, software malicioso ou outras causas técnicas.

Pedido de informação sem compromisso

Uma análise profissional nunca é realizada de forma isolada. Só a correlação com registos de eventos, o Windows Error Reporting (WER), artefactos do Registo, ficheiros de pré-busca e outros vestígios digitais permite uma avaliação técnica fiável.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Análise de imagens de memória mini, do kernel e completas, reconstrução das causas das falhas, avaliação de informações relevantes do kernel, correlação com outros artefactos do Windows, bem como documentação completa de todas as etapas da investigação.

Áreas de aplicação típicas

Análise de falhas do sistema
Análises de malware e rootkits
Resposta a Incidentes
Investigação de avarias técnicas
Processos em matéria de direito do trabalho
Pareceres judiciais

É assim que se realiza a análise

Após a criação de uma cópia forense, os «crash dumps» existentes são guardados e analisados. Os resultados são, em seguida, avaliados tecnicamente em conjunto com outros vestígios digitais.

Por que razão os «crash dumps» são importantes?

É possível documentar o estado do sistema operativo no momento de uma falha e, assim, fornecer informações valiosas sobre a causa técnica. No entanto, a sua relevância só se torna evidente a partir da análise global de todos os artefactos relevantes.

Perguntas frequentes

Que tipos de «crash dumps» existem?+
O Windows pode criar, entre outros, imagens de memória mini, do kernel e completas.
Todos os sistemas contêm ficheiros de memória de falha?+
Não. Isso depende da configuração do sistema e do erro que ocorreu.
O sistema original está a ser analisado?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
Será que os «crash dumps» por si só são suficientes para um relatório pericial?+
Não. São sempre analisados em conjunto com outros artefactos do Windows.

LanCologne – Análise forense do Windows em Colónia

Precisa de uma análise profissional de «crash dumps» do Windows ou de outros artefactos do Windows? A LanCologne presta-lhe apoio na recolha de provas digitais com valor probatório em tribunal, bem como na avaliação objetiva de sistemas Windows complexos.

Entre em contacto connosco agora