Informática forense – Windows
Análise forense de ShellBags – Reconstruir o acesso às pastas e as atividades dos utilizadores
Os ShellBags estão entre os artefactos mais valiosos de uma investigação forense do Windows. São criados através da utilização do Explorador do Windows e contêm informações sobre as pastas que foram abertas por um utilizador. Mesmo que as pastas tenham sido posteriormente eliminadas ou que os suportes de dados tenham sido removidos, as entradas do ShellBag podem, em determinadas condições, continuar a existir e fornecer pistas importantes sobre atividades anteriores do utilizador.
No âmbito de uma investigação forense informática profissional, os ShellBags nunca são analisados isoladamente. Só a análise conjunta com outros artefactos, como o Registo do Windows, os ficheiros LNK, as Jump Lists, a Tabela de Ficheiros Principal (MFT) ou o Registo USN, permite uma reconstrução técnica fiável dos acontecimentos.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A análise é, em princípio, realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.
Os nossos serviços
Analisamos as entradas do ShellBag, reconstruímos os acessos às pastas e avaliamos as informações obtidas em conjunto com outros artefactos do Windows. Desta forma, é frequentemente possível situar cronologicamente as atividades dos utilizadores e documentá-las de forma compreensível.
Áreas de aplicação típicas
Eis como decorre uma análise forense do ShellBag
Após a criação de uma cópia forense, são analisadas as secções relevantes do Registo onde o Windows armazena informações do ShellBag. Posteriormente, os resultados são correlacionados com outros vestígios digitais e documentados na íntegra, de modo a permitir uma avaliação técnica objetiva.
Por que razão os ShellBags são tão importantes?
Os ShellBags fornecem frequentemente indícios sobre as pastas que um utilizador abriu ou pesquisou. Desta forma, podem contribuir de forma significativa para a reconstrução das atividades do utilizador. Tal como acontece com todos os artefactos forenses, o seu valor probatório só se concretiza através da análise global de todos os vestígios digitais relevantes.
Perguntas frequentes
LanCologne – Análise forense do Windows em Colónia
Precisa de uma análise profissional de ShellBags ou de outros artefactos do Windows? A LanCologne presta-lhe apoio na recolha de provas digitais com validade judicial, bem como na avaliação objetiva de sistemas Windows complexos.
Relacionado com este tema
- Análise forense do Amcache – Indícios relativos a programas e atividades do sistema
- Análise forense do ShimCache (AppCompatCache) – Indícios sobre as aplicações executadas
- Análise forense do SRUM – Compreender as atividades do sistema e da rede
- Análise forense da Linha do Tempo do Windows – Rastrear as atividades do utilizador por ordem cronológica