Informática forense – Windows

Análise forense de artefactos COM do Windows – Identificação de componentes e atividades do sistema

O Component Object Model (COM) é uma componente essencial do Windows. Inúmeras aplicações e componentes do sistema registam objetos COM, CLSIDs e outras entradas que, no âmbito de uma investigação forense informática, podem fornecer pistas relevantes sobre o software instalado, as configurações ou as alterações no sistema.

Pedido de informação sem compromisso

Os artefactos COM nunca são avaliados isoladamente. Só a correlação com os ramos do Registo, ficheiros de pré-busca, registos de eventos, artefactos do sistema de ficheiros e outros vestígios digitais permite uma classificação técnica fiável.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores contam com décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais.

A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Análise de registos COM, CLSIDs, ProgIDs e artefactos do Registo associados, correlação com outros artefactos do Windows, bem como documentação completa de todas as etapas da investigação.

Áreas de aplicação típicas

Análises de malware
Resposta a Incidentes
Estudo dos mecanismos de persistência
Análise forense de software
Perícia empresarial
Pareceres judiciais

É assim que se realiza a análise

Após a criação de uma cópia forense, as entradas do Registo relacionadas com COM e outros artefactos são analisadas e avaliadas tecnicamente em conjunto com outras provas digitais.

Por que razão os artefactos COM são importantes?

Podem fornecer informações sobre componentes instalados, alterações no sistema ou objetos COM utilizados indevidamente, contribuindo assim para a reconstrução de um incidente de segurança.

Perguntas frequentes

Que artefactos COM são analisados?+
Entre outros, CLSIDs, ProgIDs, registos InProcServer e outras entradas do Registo relacionadas com COM.
Os artefactos COM têm, por si só, valor probatório?+
Não. São sempre avaliados em conjunto com outros vestígios digitais.
Está a trabalhar no sistema original?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
Os artefactos COM são relevantes para as investigações sobre malware?+
Sim. Certos programas maliciosos utilizam tecnologias COM ou deixam vestígios relacionados com as mesmas.

🔗 Temas relacionados

LanCologne – Análise forense do Windows em Colónia

A LanCologne apoia-o na análise, com validade judicial, de artefactos COM do Windows e na reconstrução objetiva de casos complexos de informática forense.

Entre em contacto connosco agora