IT-forenzika – Windows

Forenzična analiza vnosov v avtomatskem zagonu sistema Windows – prepoznavanje mehanizmov vztrajnosti

Vnosi v avtomatski zagon določajo, kateri programi se samodejno zaženejo ob zagonu sistema Windows ali ob prijavi uporabnika. So med najpomembnejšimi elementi forenzične preiskave sistema Windows, saj lahko nudijo namige o legitimnih aplikacijah, neželeni programski opremi ali mehanizmih vztrajnosti zlonamerne programske opreme.

Nezavezujoča poizvedba

V okviru strokovne IT-forenzične preiskave se vnosi v avtomatski zagon nikoli ne ocenjujejo ločeno. Šele na podlagi povezave z registrom sistema Windows, dnevniki dogodkov, datotekami prednalaganja, Amcache, ShimCache ter drugimi artefakti sistema Windows je mogoče opraviti zanesljivo tehnično oceno.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiziramo vpise za samodejni zagon v registru, mape za samodejni zagon, mehanizme načrtovanega zagona in druge točke vztrajnosti. Vsi rezultati se primerjajo z drugimi digitalnimi sledmi in se pregledno dokumentirajo.

Tipična področja uporabe

•Odziv na incidente
•Analiza zlonamerne programske opreme
•Raziskava mehanizmov obstojnosti
•Obnova sprememb v sistemu
•Postopki na področju delovnega prava
•Sodna mnenja

Tako poteka analiza

Po izdelavi forenzične kopije se analizirajo vsi relevantni področji samodejnega zagona. Nato se rezultati primerjajo z drugimi artefakti sistema Windows in tehnično ovrednotijo.

Zakaj so vnosi za samodejni zagon pomembni?

Lahko kažejo na trajno nastavljene programe ali poseganje v sistem. Njihova zanesljivost pa se pokaže šele na podlagi celovite analize vseh relevantnih digitalnih sledi.

Pogosta vprašanja

Kaj so vnosi za samodejni zagon?+
Nastavitve, s katerimi se programi samodejno zaženejo ob zagonu sistema ali ob prijavi.
Ali se preiskuje izvirni sistem?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Ali lahko zlonamerni programi uporabljajo vnose za samodejni zagon?+
Da. Mehanizmi vztrajnosti spadajo med tipična področja preiskave v okviru informacijsko-forenzične analize.
Ali zadostujejo že vnosi v avtomatski zagon za izvedensko mnenje?+
Ne. Vedno se analizirajo skupaj z drugimi artefakti sistema Windows.

LanCologne – Forenzična analiza sistema Windows v Kölnu

Potrebujete strokovno analizo vnosov v avtomatskem zagonu sistema Windows ali drugih elementov sistema Windows? LanCologne vam nudi podporo pri sodno veljavnem pridobivanju digitalnih dokazov ter objektivni analizi kompleksnih sistemov Windows.

Stopite v stik zdaj