IT-forenzika – Windows

Forenzična analiza artefaktov Windows Hyper-V – razumevanje virtualnih infrastruktur

Hyper-V je Microsoftova tehnologija virtualizacije, ki se uporablja tako na namiznih računalnikih kot tudi na Servern. Virtualni računalniki, virtualni trdi diski, posnetki stanja, konfiguracijske datoteke in dnevniki lahko zagotovijo dragocene informacije o stanju sistema, testnih okoljih ali dogodkih, pomembnih za varnost.

Nezavezujoča poizvedba

V okviru strokovne IT-forenzične preiskave se artefakti Hyper-V nikoli ne ocenjujejo ločeno. Šele povezava z artefakti datotečnega sistema, dnevniki dogodkov, podatki iz registra, uporabniškimi profili in drugimi digitalnimi sledmi omogoča zanesljivo tehnično oceno.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in nudijo podporo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiza konfiguracij Hyper-V, virtualnih trdih diskov, posnetkov stanja in dnevnikov, korelacija z drugimi elementi sistema Windows ter popolna dokumentacija vseh korakov preiskave.

Tipična področja uporabe

•Odziv na incidente
•Preučevanje virtualnih infrastruktur
•Analize zlonamerne programske opreme
•Forenzična preiskava v podjetjih
•Preverjanje skladnosti
•Sodna mnenja

Tako poteka analiza

Po izdelavi forenzične kopije se artefakti, povezani s Hyper-V, identificirajo, analizirajo in skupaj z drugimi digitalnimi sledmi tehnično razvrstijo.

Zakaj so artefakti Hyper-V pomembni?

Omogočajo sklepanje o virtualnih strojih, njihovi konfiguraciji in uporabi ter lahko pripomorejo k rekonstrukciji zapletenih IT-razmerij.

Pogosta vprašanja

Kateri artefakti Hyper-V se preučujejo?+
Med drugim konfiguracijske datoteke, virtualni trdi diski, posnetki stanja (snapshots) in dnevniki.
Ali je mogoče izslediti izbrisane virtualne stroje?+
Glede na obstoječe artefakte so morda prisotni namigi o prejšnjih virtualnih strojih.
Ali se preiskuje izvirni sistem?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Ali so artefakti Hyper-V sami po sebi zadostni?+
Ne. Vedno se ocenjujejo skupaj z drugimi digitalnimi sledi.

LanCologne – Forenzična analiza sistema Windows v Kölnu

LanCologne vam pomaga pri sodno veljavni analizi artefaktov Windows Hyper-V in objektivni rekonstrukciji virtualnih IT-okolij.

Stopite v stik zdaj