Informática forense – Windows

Análise forense de ShellBags – Reconstruir o acesso às pastas e as atividades dos utilizadores

Os ShellBags estão entre os artefactos mais valiosos de uma investigação forense do Windows. São criados através da utilização do Explorador do Windows e contêm informações sobre as pastas que foram abertas por um utilizador. Mesmo que as pastas tenham sido posteriormente eliminadas ou que os suportes de dados tenham sido removidos, as entradas do ShellBag podem, em determinadas condições, continuar a existir e fornecer pistas importantes sobre atividades anteriores do utilizador.

Pedido de informação sem compromisso

No âmbito de uma investigação forense informática profissional, os ShellBags nunca são analisados isoladamente. Só a análise conjunta com outros artefactos, como o Registo do Windows, os ficheiros LNK, as Jump Lists, a Tabela de Ficheiros Principal (MFT) ou o Registo USN, permite uma reconstrução técnica fiável dos acontecimentos.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A análise é, em princípio, realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.

Os nossos serviços

Analisamos as entradas do ShellBag, reconstruímos os acessos às pastas e avaliamos as informações obtidas em conjunto com outros artefactos do Windows. Desta forma, é frequentemente possível situar cronologicamente as atividades dos utilizadores e documentá-las de forma compreensível.

Áreas de aplicação típicas

Reconstrução de pastas abertas
Análise de suportes de dados externos
Roubo de dados
Acusações de manipulação
Resposta a Incidentes
Processos em matéria de direito do trabalho
Pareceres judiciais

Eis como decorre uma análise forense do ShellBag

Após a criação de uma cópia forense, são analisadas as secções relevantes do Registo onde o Windows armazena informações do ShellBag. Posteriormente, os resultados são correlacionados com outros vestígios digitais e documentados na íntegra, de modo a permitir uma avaliação técnica objetiva.

Por que razão os ShellBags são tão importantes?

Os ShellBags fornecem frequentemente indícios sobre as pastas que um utilizador abriu ou pesquisou. Desta forma, podem contribuir de forma significativa para a reconstrução das atividades do utilizador. Tal como acontece com todos os artefactos forenses, o seu valor probatório só se concretiza através da análise global de todos os vestígios digitais relevantes.

Perguntas frequentes

O que são os ShellBags?+
Artefactos do Registo que contêm informações sobre pastas abertas no Explorador do Windows.
O sistema original está a ser analisado?+
Não. A análise é efetuada exclusivamente sobre uma cópia forense ou uma imagem forense.
Os ShellBags também conseguem detetar pastas eliminadas?+
Podem fornecer informações sobre pastas abertas anteriormente. A avaliação técnica é sempre realizada no contexto global.
Será que os ShellBags, por si só, são suficientes para um parecer?+
Não. São sempre analisados em conjunto com outros artefactos do Windows.

LanCologne – Análise forense do Windows em Colónia

Precisa de uma análise profissional de ShellBags ou de outros artefactos do Windows? A LanCologne presta-lhe apoio na recolha de provas digitais com validade judicial, bem como na avaliação objetiva de sistemas Windows complexos.

Entre em contacto connosco agora