IT-forenzika – Windows
Forenzična analiza datotek LNK – ponovno vzpostavljanje uporabniških dejavnosti na pregleden način
Datoteke LNK (povezave v sistemu Windows) sodijo med najpomembnejše artefakte forenzične preiskave sistema Windows. Vsebujejo lahko informacije o odprtih datotekah, mapah, omrežnih pogonih ali prenosnih nosilcih podatkov in tako zagotavljajo dragocene namige o dejavnostih uporabnikov. V profesionalni preiskavi se datoteke LNK vedno analizirajo v povezavi z drugimi artefakti sistema Windows, da se objektivno rekonstruirajo tehnični poteki.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Analiziramo datoteke LNK glede ciljnih poti, časovnih podatkov, podatkov o zgoščenkah in drugih metapodatkov. Rezultate primerjamo z elementi, kot so MFT, dnevnik USN, register, seznami skokov in dnevniki dogodkov, da bi omogočili zanesljive tehnične ugotovitve.
Tipična področja uporabe
Tako poteka forenzična preiskava LNK
Po izdelavi forenzične kopije se identificirajo in analizirajo obstoječe datoteke LNK. Vsebovane informacije se primerjajo z drugimi artefakti in časovno razvrstijo. Vsi koraki preiskave so jasno dokumentirani.
Zakaj so datoteke LNK tako pomembne?
Datoteke LNK lahko nudijo namige o tem, katere datoteke ali mesto shranjevanja je uporabljal uporabnik. Njihova informativna vrednost pa se pokaže šele ob celoviti analizi vseh relevantnih digitalnih sledi v posameznem preiskovalnem primeru.
Pogosta vprašanja
LanCologne – Forenzična analiza sistema Windows v Kölnu
Potrebujete strokovno analizo datotek LNK ali drugih elementov sistema Windows? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov in objektivni analizi kompleksnih sistemov Windows.
V zvezi s to temo
- Forenzična analiza seznamov »Jump Lists« – pomembni namigi o dejavnostih uporabnikov
- Forenzična analiza ShellBags – rekonstrukcija dostopov do map in dejavnosti uporabnikov
- Forenzična analiza Amcache – znaki, ki kažejo na programe in sistemsko aktivnost
- Forenzična analiza ShimCache (AppCompatCache) – podatki o zagnanih aplikacijah