IT-forenzika – Windows

Forenzična analiza pomnilniških izpisov sistema Windows – analiza začasnih podatkov iz delovnega pomnilnika

Der Arbeitsspeicher (RAM) enthält während des Betriebs zahlreiche flüchtige Informationen, die nach dem Ausschalten des Systems verloren gehen. Memory Dumps ermöglichen die Analyse des Speicherzustands zum Zeitpunkt der Sicherung und können Hinweise auf laufende Prozesse, Netzwerkverbindungen, geladene Treiber oder Schadsoftware liefern.

Nezavezujoča poizvedba

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Dateisystemartefakten, Registry-Daten, Event Logs, Prefetch-Dateien und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Odtisi pomnilnika se arhivirajo na način, ki zagotavlja dokazno vrednost, vsi koraki preiskave pa se dokumentirajo na način, ki omogoča sledljivost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno vrednost.

Naše storitve

Analiza posnetkov delovnega pomnilnika, preiskava tekočih procesov, omrežnih povezav, DLL-datotek, ročajev, vbrizganega kode, kazalcev zlonamerne programske opreme ter popolna dokumentacija vseh korakov preiskave.

Tipična področja uporabe

•Odziv na incidente
•Preiskave zlonamerne programske opreme in rootkitov
•Analiza tekočih procesov
•Rekonstrukcija prehodnih stanj sistema
•Postopki na področju delovnega prava
•Sodna mnenja

Tako poteka analiza

Po zanesljivem varnostnem kopiranju delovnega pomnilnika se ustrezne pomnilniške strukture analizirajo in povežejo z drugimi artefakti sistema Windows.

Warum sind Memory Dumps wichtig?

Lahko vsebujejo informacije, ki po ponovnem zagonu ali izklopu sistema niso več na voljo. Zato pri mnogih preiskavah predstavljajo pomembno dopolnilo k trajnim artefaktom na nosilcih podatkov.

Pogosta vprašanja

Welche Informationen können Memory Dumps enthalten?+
Je nach Situation unter anderem laufende Prozesse, Netzwerkverbindungen, Speicherobjekte und weitere flüchtige Daten.
Ist eine RAM-Sicherung immer möglich?+
Nein. Sie setzt voraus, dass das System noch eingeschaltet ist und eine forensisch geeignete Sicherung erfolgen kann.
Ali se dela z izvirnim nosilcem podatkov?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild; Speicherabbilder werden gesondert gesichert.
Reichen Memory Dumps allein für ein Gutachten aus?+
Ne. Vedno se analizirajo skupaj z drugimi artefakti sistema Windows.

LanCologne – Forenzična analiza sistema Windows v Kölnu

Potrebujete strokovno analizo pomnilniških izpisov sistema Windows ali drugih artefaktov sistema Windows? LanCologne vam nudi podporo pri pridobivanju digitalnih dokazov, ki so sprejemljivi na sodišču, ter pri objektivni analizi kompleksnih sistemov Windows.

Stopite v stik zdaj