Informática forense – Windows
Análise forense do ficheiro swapfile.sys do Windows – Análise de artefactos de memória adicionais
Para além dos ficheiros pagefile.sys e hiberfil.sys, o Windows utiliza também, em sistemas modernos, o ficheiro swapfile.sys. Este serve, em particular, para a gestão de determinadas áreas de memória das aplicações modernas do Windows e pode — dependendo do estado do sistema e da utilização — conter outras informações relevantes do ponto de vista forense.
No âmbito de uma investigação forense informática profissional, o ficheiro swapfile.sys nunca é analisado isoladamente. Só a análise conjunta com imagens da memória de trabalho, o ficheiro pagefile.sys, o ficheiro hiberfil.sys, os dados do Registo e outros artefactos do Windows permite uma avaliação técnica fundamentada.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores contam com décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais.
A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.
Os nossos serviços
Análise do ficheiro swapfile.sys, correlação com outros artefactos de memória, reconstrução das relações técnicas e documentação completa de todas as etapas da investigação.
Áreas de aplicação típicas
É assim que se realiza a análise
Após a criação de uma imagem forense, o ficheiro swapfile.sys é identificado e analisado juntamente com outros artefactos de memória e do sistema de ficheiros.
Por que é que o ficheiro swapfile.sys é importante?
Pode conter informações complementares que não se encontram, ou já não se encontram na íntegra, noutros artefactos de memória. No entanto, o seu significado só se revela a partir da análise global.
Perguntas frequentes
🔗 Temas relacionados
LanCologne – Análise forense do Windows em Colónia
A LanCologne presta-lhe apoio na análise, com validade judicial, de artefactos de memória do Windows e em investigações forenses complexas na área das tecnologias da informação.
Relacionado com este tema
- Análise forense do sistema de ficheiros NTFS – A base de praticamente qualquer investigação no Windows
- Análise forense da Tabela de Ficheiros Principal (MFT) – O coração do sistema de ficheiros NTFS
- Análise forense do USN Journal – Identificar alterações em sistemas Windows
- Análise forense do ficheiro de paging do Windows (pagefile.sys)