Informática forense – Windows

Análise forense do sistema de ficheiros NTFS – A base de praticamente qualquer investigação no Windows

O sistema de ficheiros NTFS (New Technology File System) constitui, há muitos anos, a base dos sistemas Windows modernos. Praticamente todos os ficheiros, todas as pastas e inúmeras informações do sistema são geridos neste sistema de ficheiros. Do ponto de vista da informática forense, o NTFS é, por isso, uma das fontes de informação mais importantes na análise de um computador Windows.

Pedido de informação sem compromisso

Uma análise profissional do NTFS permite rastrear movimentos de ficheiros, avaliar registos de data e hora, analisar entradas eliminadas e estabelecer ligações com outros artefactos do Windows. Neste processo, as informações não são consideradas isoladamente, mas sim sempre avaliadas no contexto global da investigação.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A análise dos sistemas de ficheiros NTFS é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece intacta e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Analisamos, entre outros aspetos, a Master File Table (MFT), os atributos dos ficheiros, os carimbos de data e hora, as estruturas de diretórios, as entradas eliminadas, as associações de ficheiros, bem como outros metadados NTFS. O objetivo é a reconstrução objetiva de processos técnicos com base em artefactos verificáveis.

Áreas de aplicação típicas

Suspeita de eliminação de dados
Roubo de dados
Acusações de manipulação
Reconstrução dos movimentos dos ficheiros
Análise de suportes de dados externos
Apoio em processos judiciais
Pareceres para particulares e empresas

É assim que decorre uma análise forense do NTFS

Após a criação de uma imagem forense, são analisadas as estruturas NTFS relevantes. As informações obtidas são correlacionadas com outros artefactos do Windows, tais como o Registo, os registos de eventos ou vestígios de USB. Só a avaliação global permite chegar a conclusões técnicas fiáveis. Todas as etapas da investigação são documentadas de forma compreensível.

Por que razão a análise NTFS é tão importante?

O sistema de ficheiros NTFS contém uma grande quantidade de metadados que vão muito além do conjunto de ficheiros visível. Isto permite, frequentemente, identificar relações técnicas que, numa análise convencional, permanecem ocultas. Uma análise especializada constitui, por isso, uma componente essencial de praticamente qualquer investigação forense no Windows.

Perguntas frequentes

É possível recuperar um ficheiro que foi apagado?+
Dependendo de cada caso específico, os metadados NTFS podem fornecer pistas sobre ficheiros eliminados.
É sempre o original que é analisado?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
A MFT pode, por si só, provar os factos?+
Não. A MFT é um artefacto importante, mas é sempre avaliada em conjunto com outros indícios.
O NTFS também é relevante em discos rígidos externos?+
Sim. Muitos suportes de dados externos também utilizam o NTFS.

LanCologne – Análise forense do Windows em Colónia

Precisa de uma análise profissional de um sistema Windows ou de um sistema de ficheiros NTFS? A LanCologne presta-lhe apoio na obtenção de provas digitais com valor probatório em tribunal, bem como na avaliação transparente de artefactos relevantes do sistema de ficheiros.

Entre em contacto connosco agora