IT-forenzika – Windows

Forenzična analiza datotečnega sistema NTFS – Osnova skoraj vsake preiskave v sistemu Windows

Das NTFS-Dateisystem (New Technology File System) bildet seit vielen Jahren die Grundlage moderner Windows-Systeme. Nahezu jede Datei, jeder Ordner und zahlreiche Systeminformationen werden innerhalb dieses Dateisystems verwaltet. Aus IT-forensischer Sicht zählt NTFS deshalb zu den wichtigsten Informationsquellen bei der Untersuchung eines Windows-Computers.

Nezavezujoča poizvedba

Eine professionelle NTFS-Analyse ermöglicht es, Dateibewegungen nachzuvollziehen, Zeitstempel auszuwerten, gelöschte Einträge zu bewerten und Zusammenhänge mit weiteren Windows-Artefakten herzustellen. Dabei werden nicht einzelne Informationen isoliert betrachtet, sondern stets im Gesamtkontext der Untersuchung bewertet.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava datotečnih sistemov NTFS poteka izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nedotaknjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Med drugim analiziramo glavno datoteko (Master File Table – MFT), atribute datotek, časovne oznake, strukture map, izbrisane vnose, dodelitve datotek ter druge metapodatke sistema NTFS. Cilj je objektivna rekonstrukcija tehničnih potekov na podlagi preverljivih dokazov.

Tipična področja uporabe

Sum izbrisa podatkov
kraja podatkov
Obtožbe o manipulaciji
Rekonstrukcija gibanja datotek
Preiskava zunanjih nosilcev podatkov
Podpora v sodnih postopkih
Strokovna mnenja za zasebnike in podjetja

So läuft eine NTFS-forensische Untersuchung ab

Po izdelavi forenzične kopije se analizirajo ustrezne NTFS-strukture. Pridobljene informacije se povežejo z drugimi artefakti sistema Windows, kot so register, dnevniki dogodkov ali sledi USB-naprav. Šele celovita analiza omogoča zanesljive tehnične ugotovitve. Vsi koraki preiskave so jasno dokumentirani.

Warum ist die NTFS-Analyse so wichtig?

Datotečni sistem NTFS vsebuje veliko metapodatkov, ki segajo daleč preko vidnega niza datotek. Zaradi tega je pogosto mogoče prepoznati tehnične povezave, ki pri običajnem pregledu ostanejo skrite. Strokovna analiza zato predstavlja bistven del skoraj vsake forenzične preiskave v okolju Windows.

Pogosta vprašanja

Kann eine gelöschte Datei noch nachgewiesen werden?+
Je nach Einzelfall können NTFS-Metadaten Hinweise auf gelöschte Dateien liefern.
Wird immer das Original untersucht?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Kann die MFT allein den Sachverhalt beweisen?+
Nein. Die MFT ist ein wichtiges Artefakt, wird jedoch stets zusammen mit weiteren Spuren bewertet.
Ist NTFS auch auf externen Festplatten relevant?+
Ja. Viele externe Datenträger verwenden ebenfalls NTFS.

LanCologne – Forenzična analiza sistema Windows v Kölnu

Potrebujete strokovno analizo sistema Windows ali datotečnega sistema NTFS? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov datotečnega sistema.

Stopite v stik zdaj