IT-forenzika – Windows
Forenzična analiza glavne datoteke (MFT) – Srce datotečnega sistema NTFS
Master File Table (MFT) je ena od osrednjih struktur datotečnega sistema NTFS. Za skoraj vsako datoteko in vsako mapo obstaja poseben vnos v MFT, ki vsebuje številne metapodatke. V okviru profesionalne forenzike sistema Windows MFT pogosto zagotavlja dragocene informacije o obstoju, lastnostih in zgodovini datotek.
MFT pa ne služi kot edini dokaz. Šele skupna analiza z drugimi artefakti, kot so dnevnik USN, register sistema Windows, dnevniki dogodkov ali datoteke LNK, omogoča zanesljivo tehnično rekonstrukcijo dejavnosti uporabnikov.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Analiziramo vnose MFT, atribute datotek, časovne oznake, imena datotek, dodelitve map in druge metapodatke NTFS. Cilj je objektivna rekonstrukcija tehničnih potekov ter pregledna dokumentacija vseh ugotovitev v okviru IT-forenzičnega poročila.
Tipična področja uporabe
Tako poteka forenzična preiskava MFT
Po izdelavi forenzične kopije se izpišejo in analizirajo vnosi MFT. Nato sledi primerjava z drugimi artefakti, da se tehnične povezave predstavijo na razumljiv način. Vsi koraki preiskave se v celoti dokumentirajo.
Zakaj je MFT tako pomembna?
MFT vsebuje obsežne informacije o datotekah in mapah ter je zato bistven del skoraj vsake forenzične preiskave v sistemu Windows. Pogosto omogoča sklepanje o operacijah z datotekami, vendar nikoli ne nadomesti celovite analize vseh relevantnih artefaktov.
Pogosta vprašanja
LanCologne – Forenzična analiza sistema Windows v Kölnu
Potrebujete strokovno analizo tabele Master File Table ali sistema Windows? LanCologne vam pomaga pri pridobivanju digitalnih dokazov, ki so sprejemljivi v sodnem postopku, ter pri objektivni analizi relevantnih NTFS-artefaktov.
V zvezi s to temo
- Forenzična analiza dnevnika USN – sledenje spremembam v sistemih Windows
- Forenzična analiza datoteke za izmenjavo pomnilnika v sistemu Windows (pagefile.sys)
- Forenzična analiza datoteke mirovanja sistema Windows (hiberfil.sys)
- Forenzična analiza predpomnilnika sličic v sistemu Windows – sličice kot digitalni dokaz