Informática forense – Windows

Análise forense de artefactos do Windows Hyper-V – Compreender as infraestruturas virtuais

O Hyper-V é a tecnologia de virtualização da Microsoft e é utilizada tanto em computadores de secretária como em Servern. Máquinas virtuais, discos rígidos virtuais, instantâneos, ficheiros de configuração e registos podem fornecer informações valiosas sobre o estado do sistema, ambientes de teste ou eventos relevantes para a segurança.

Pedido de informação sem compromisso

No âmbito de uma investigação forense informática profissional, os artefactos do Hyper-V nunca são avaliados isoladamente. Só a correlação com artefactos do sistema de ficheiros, registos de eventos, dados do Registo, perfis de utilizador e outros vestígios digitais permite uma avaliação técnica fiável.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores contam com décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais.

A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Análise de configurações do Hyper-V, discos rígidos virtuais, instantâneos e registos, correlação com outros artefactos do Windows, bem como documentação completa de todas as etapas da investigação.

Áreas de aplicação típicas

Resposta a Incidentes
Análise de infraestruturas virtuais
Análises de malware
Perícia empresarial
Auditorias de conformidade
Pareceres judiciais

É assim que se realiza a análise

Após a criação de uma imagem forense, os artefactos relacionados com o Hyper-V são identificados, analisados e classificados tecnicamente em conjunto com outros vestígios digitais.

Por que razão os artefactos do Hyper-V são importantes?

Permitem tirar conclusões sobre máquinas virtuais, a sua configuração e utilização, e podem contribuir para a reconstrução de situações complexas no domínio das tecnologias da informação.

Perguntas frequentes

Que artefactos do Hyper-V são analisados?+
Entre outros, ficheiros de configuração, discos rígidos virtuais, instantâneos (snapshots) e registos.
É possível recuperar máquinas virtuais que foram eliminadas?+
Dependendo dos artefactos existentes, podem existir indícios de máquinas virtuais anteriores.
O sistema original está a ser analisado?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
Os artefactos do Hyper-V, por si só, são suficientes?+
Não. São sempre avaliadas em conjunto com outros vestígios digitais.

LanCologne – Análise forense do Windows em Colónia

A LanCologne apoia-o na análise, com validade judicial, de artefactos do Windows Hyper-V e na reconstrução objetiva de ambientes virtuais de TI.

Entre em contacto connosco agora