Informática forense – Windows

Análise forense do EFS do Windows – Investigação de ficheiros encriptados e certificados

Das Encrypting File System (EFS) ermöglicht die dateibasierte Verschlüsselung einzelner Dateien und Ordner unter Windows. Im Rahmen einer IT-forensischen Untersuchung können EFS-Artefakte Hinweise auf verschlüsselte Daten, Zertifikate, Benutzerzuordnungen und die eingesetzten Schutzmechanismen liefern.

Pedido de informação sem compromisso

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Benutzerprofilen, Zertifikatsspeichern, DPAPI-Artefakten, Registry-Einträgen und weiteren Windows-Artefakten ermöglicht eine belastbare technische Bewertung.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Analisamos artefactos relacionados com o EFS, avaliamos informações de encriptação e correlacionamos todas as conclusões com outros artefactos do Windows. Todas as etapas da investigação são documentadas de forma a permitir a sua verificação.

Áreas de aplicação típicas

Análise de ficheiros encriptados
Resposta a Incidentes
Análise de contas de utilizador comprometidas
Reconstrução de configurações do sistema
Processos em matéria de direito do trabalho
Pareceres judiciais

É assim que se realiza a análise

Após a criação de uma cópia forense, todos os artefactos relevantes do EFS são analisados e avaliados tecnicamente em conjunto com outros vestígios digitais.

Warum sind EFS-Artefakte wichtig?

Os artefactos EFS fornecem indícios sobre a utilização da encriptação de ficheiros e a respetiva configuração. No entanto, o seu valor informativo só se revela através da análise global de todos os vestígios digitais relevantes.

Perguntas frequentes

Was ist Windows EFS?+
EFS ist die integrierte dateibasierte Verschlüsselungsfunktion von Windows.
Kann jede verschlüsselte Datei entschlüsselt werden?+
Nein. Dies hängt unter anderem von den vorhandenen Schlüsseln, Zertifikaten und dem Untersuchungsauftrag ab.
O sistema original está a ser analisado?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
Reichen EFS-Artefakte allein für ein Gutachten aus?+
Não. São sempre analisados em conjunto com outros artefactos do Windows.

LanCologne – Análise forense do Windows em Colónia

Precisa de uma análise profissional de artefactos do EFS do Windows ou de outros componentes do Windows? A LanCologne presta-lhe apoio na recolha de provas digitais com validade judicial, bem como na avaliação objetiva de sistemas Windows complexos.

Entre em contacto connosco agora