IT-forenzika – Windows

Forenzična analiza datotečnega sistema NTFS – Osnova skoraj vsake preiskave v sistemu Windows

Datotečni sistem NTFS (New Technology File System) že vrsto let predstavlja temelj sodobnih sistemov Windows. Skoraj vsaka datoteka, vsaka mapa in številne sistemske informacije se upravljajo znotraj tega datotečnega sistema. Z vidika računalniške forenzike zato NTFS spada med najpomembnejše vire informacij pri preiskavi računalnika z operacijskim sistemom Windows.

Nezavezujoča poizvedba

Strokovna analiza NTFS omogoča sledenje premikov datotek, analizo časovnih žigov, oceno izbrisanih vnosov in vzpostavljanje povezav z drugimi artefakti sistema Windows. Pri tem se posamezne informacije ne obravnavajo ločeno, temveč se vedno ocenjujejo v celotnem kontekstu preiskave.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava datotečnih sistemov NTFS poteka izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nedotaknjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Med drugim analiziramo glavno datoteko (Master File Table – MFT), atribute datotek, časovne oznake, strukture map, izbrisane vnose, dodelitve datotek ter druge metapodatke sistema NTFS. Cilj je objektivna rekonstrukcija tehničnih potekov na podlagi preverljivih dokazov.

Tipična področja uporabe

Sum izbrisa podatkov
kraja podatkov
Obtožbe o manipulaciji
Rekonstrukcija gibanja datotek
Preiskava zunanjih nosilcev podatkov
Podpora v sodnih postopkih
Strokovna mnenja za zasebnike in podjetja

Tako poteka forenzična preiskava NTFS-ja

Po izdelavi forenzične kopije se analizirajo ustrezne NTFS-strukture. Pridobljene informacije se povežejo z drugimi artefakti sistema Windows, kot so register, dnevniki dogodkov ali sledi USB-naprav. Šele celovita analiza omogoča zanesljive tehnične ugotovitve. Vsi koraki preiskave so jasno dokumentirani.

Zakaj je analiza NTFS tako pomembna?

Datotečni sistem NTFS vsebuje veliko metapodatkov, ki segajo daleč preko vidnega niza datotek. Zaradi tega je pogosto mogoče prepoznati tehnične povezave, ki pri običajnem pregledu ostanejo skrite. Strokovna analiza zato predstavlja bistven del skoraj vsake forenzične preiskave v okolju Windows.

Pogosta vprašanja

Ali je mogoče izbrisano datoteko še vedno dokazati?+
Odvisno od posameznega primera lahko metapodatki NTFS vsebujejo namige o izbrisanih datotekah.
Ali se vedno pregleda izvirnik?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Ali lahko MFT sama dokaže dejansko stanje?+
Ne. MFT je pomemben artefakt, vendar se vedno ocenjuje skupaj z drugimi sledi.
Ali je NTFS pomemben tudi za zunanje trde diske?+
Da. Tudi mnogi zunanji nosilci podatkov uporabljajo NTFS.

LanCologne – Forenzična analiza sistema Windows v Kölnu

Potrebujete strokovno analizo sistema Windows ali datotečnega sistema NTFS? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov datotečnega sistema.

Stopite v stik zdaj