IT-forenzika – Windows
Forenzična analiza dnevnikov transakcij registra sistema Windows – sledenje spremembam v registru
Windows sprememb v registru ne shranjuje izključno v samih registrskih panjih. Poleg tega obstajajo tako imenovani dnevniki transakcij registra (med drugim LOG1 in LOG2), ki lahko pri rekonstrukciji sprememb v registru zagotovijo pomembne informacije. Glede na posamezen primer preiskave je s tem mogoče pridobiti dodatne informacije o dejavnostih sistema in uporabnikov.
V okviru strokovne forenzične preiskave IT se dnevniki transakcij registra nikoli ne analizirajo ločeno. Šele na podlagi korelacije z regijami registra, dnevniki dogodkov, datotekami prednalaganja, Amcache, ShimCache ter drugimi artefakti sistema Windows je mogoče opraviti zanesljivo tehnično oceno.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Analiziramo dnevnike transakcij registra, rekonstruiramo spremembe v registru in rezultate primerjamo z drugimi digitalnimi sledmi. Vsi koraki preiskave so jasno dokumentirani in tehnično ovrednoteni.
Tipična področja uporabe
Tako poteka analiza
Po izdelavi forenzične kopije se analizirajo registrske strukture in pripadajoči dnevniki transakcij. Nato se pridobljene ugotovitve povežejo z drugimi artefakti sistema Windows in umestijo v splošni kontekst preiskave.
Zakaj so dnevniki transakcij registra pomembni?
Lahko zagotovijo dodatne informacije o spremembah v registru sistema Windows in s tem pomagajo pri rekonstrukciji časovnega poteka dogodkov. Njihova informativna vrednost pa se pokaže šele ob celoviti analizi vseh relevantnih digitalnih sledi.
Pogosta vprašanja
LanCologne – Forenzična analiza sistema Windows v Kölnu
Potrebujete strokovno analizo dnevnikov transakcij registra ali drugih artefaktov sistema Windows? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter objektivni analizi kompleksnih sistemov Windows.
V zvezi s to temo
- Forenzična analiza uporabniških računov v sistemu Windows (SAM) – analiza lokalnih računov in varnostnih podatkov
- Forenzična analiza panja »SECURITY« v sistemu Windows – pregled varnostnih nastavitev
- Forenzična analiza panja »SOFTWARE« v sistemu Windows – rekonstrukcija konfiguracij programske opreme in sistema
- Forenzična analiza panja SYSTEM v sistemu Windows – rekonstrukcija sistemskih nastavitev in podatkov o strojni opremi