IT-forenzika – Windows
Forenzična analiza datotečnega sistema NTFS – Osnova skoraj vsake preiskave v sistemu Windows
Das NTFS-Dateisystem (New Technology File System) bildet seit vielen Jahren die Grundlage moderner Windows-Systeme. Nahezu jede Datei, jeder Ordner und zahlreiche Systeminformationen werden innerhalb dieses Dateisystems verwaltet. Aus IT-forensischer Sicht zählt NTFS deshalb zu den wichtigsten Informationsquellen bei der Untersuchung eines Windows-Computers.
Eine professionelle NTFS-Analyse ermöglicht es, Dateibewegungen nachzuvollziehen, Zeitstempel auszuwerten, gelöschte Einträge zu bewerten und Zusammenhänge mit weiteren Windows-Artefakten herzustellen. Dabei werden nicht einzelne Informationen isoliert betrachtet, sondern stets im Gesamtkontext der Untersuchung bewertet.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava datotečnih sistemov NTFS poteka izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nedotaknjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Med drugim analiziramo glavno datoteko (Master File Table – MFT), atribute datotek, časovne oznake, strukture map, izbrisane vnose, dodelitve datotek ter druge metapodatke sistema NTFS. Cilj je objektivna rekonstrukcija tehničnih potekov na podlagi preverljivih dokazov.
Tipična področja uporabe
So läuft eine NTFS-forensische Untersuchung ab
Po izdelavi forenzične kopije se analizirajo ustrezne NTFS-strukture. Pridobljene informacije se povežejo z drugimi artefakti sistema Windows, kot so register, dnevniki dogodkov ali sledi USB-naprav. Šele celovita analiza omogoča zanesljive tehnične ugotovitve. Vsi koraki preiskave so jasno dokumentirani.
Warum ist die NTFS-Analyse so wichtig?
Datotečni sistem NTFS vsebuje veliko metapodatkov, ki segajo daleč preko vidnega niza datotek. Zaradi tega je pogosto mogoče prepoznati tehnične povezave, ki pri običajnem pregledu ostanejo skrite. Strokovna analiza zato predstavlja bistven del skoraj vsake forenzične preiskave v okolju Windows.
Pogosta vprašanja
LanCologne – Forenzična analiza sistema Windows v Kölnu
Potrebujete strokovno analizo sistema Windows ali datotečnega sistema NTFS? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov datotečnega sistema.
V zvezi s to temo