IT-forenzika – Windows
Forenzična analiza datotečnega sistema NTFS – Osnova skoraj vsake preiskave v sistemu Windows
Datotečni sistem NTFS (New Technology File System) že vrsto let predstavlja temelj sodobnih sistemov Windows. Skoraj vsaka datoteka, vsaka mapa in številne sistemske informacije se upravljajo znotraj tega datotečnega sistema. Z vidika računalniške forenzike zato NTFS spada med najpomembnejše vire informacij pri preiskavi računalnika z operacijskim sistemom Windows.
Strokovna analiza NTFS omogoča sledenje premikov datotek, analizo časovnih žigov, oceno izbrisanih vnosov in vzpostavljanje povezav z drugimi artefakti sistema Windows. Pri tem se posamezne informacije ne obravnavajo ločeno, temveč se vedno ocenjujejo v celotnem kontekstu preiskave.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava datotečnih sistemov NTFS poteka izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nedotaknjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Med drugim analiziramo glavno datoteko (Master File Table – MFT), atribute datotek, časovne oznake, strukture map, izbrisane vnose, dodelitve datotek ter druge metapodatke sistema NTFS. Cilj je objektivna rekonstrukcija tehničnih potekov na podlagi preverljivih dokazov.
Tipična področja uporabe
Tako poteka forenzična preiskava NTFS-ja
Po izdelavi forenzične kopije se analizirajo ustrezne NTFS-strukture. Pridobljene informacije se povežejo z drugimi artefakti sistema Windows, kot so register, dnevniki dogodkov ali sledi USB-naprav. Šele celovita analiza omogoča zanesljive tehnične ugotovitve. Vsi koraki preiskave so jasno dokumentirani.
Zakaj je analiza NTFS tako pomembna?
Datotečni sistem NTFS vsebuje veliko metapodatkov, ki segajo daleč preko vidnega niza datotek. Zaradi tega je pogosto mogoče prepoznati tehnične povezave, ki pri običajnem pregledu ostanejo skrite. Strokovna analiza zato predstavlja bistven del skoraj vsake forenzične preiskave v okolju Windows.
Pogosta vprašanja
LanCologne – Forenzična analiza sistema Windows v Kölnu
Potrebujete strokovno analizo sistema Windows ali datotečnega sistema NTFS? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov datotečnega sistema.
V zvezi s to temo