IT-forenzika – Windows
Forenzična analiza pomnilniških izpisov sistema Windows – analiza začasnih podatkov iz delovnega pomnilnika
Der Arbeitsspeicher (RAM) enthält während des Betriebs zahlreiche flüchtige Informationen, die nach dem Ausschalten des Systems verloren gehen. Memory Dumps ermöglichen die Analyse des Speicherzustands zum Zeitpunkt der Sicherung und können Hinweise auf laufende Prozesse, Netzwerkverbindungen, geladene Treiber oder Schadsoftware liefern.
Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Dateisystemartefakten, Registry-Daten, Event Logs, Prefetch-Dateien und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Odtisi pomnilnika se arhivirajo na način, ki zagotavlja dokazno vrednost, vsi koraki preiskave pa se dokumentirajo na način, ki omogoča sledljivost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno vrednost.
Naše storitve
Analiza posnetkov delovnega pomnilnika, preiskava tekočih procesov, omrežnih povezav, DLL-datotek, ročajev, vbrizganega kode, kazalcev zlonamerne programske opreme ter popolna dokumentacija vseh korakov preiskave.
Tipična področja uporabe
Tako poteka analiza
Po zanesljivem varnostnem kopiranju delovnega pomnilnika se ustrezne pomnilniške strukture analizirajo in povežejo z drugimi artefakti sistema Windows.
Warum sind Memory Dumps wichtig?
Lahko vsebujejo informacije, ki po ponovnem zagonu ali izklopu sistema niso več na voljo. Zato pri mnogih preiskavah predstavljajo pomembno dopolnilo k trajnim artefaktom na nosilcih podatkov.
Pogosta vprašanja
LanCologne – Forenzična analiza sistema Windows v Kölnu
Potrebujete strokovno analizo pomnilniških izpisov sistema Windows ali drugih artefaktov sistema Windows? LanCologne vam nudi podporo pri pridobivanju digitalnih dokazov, ki so sprejemljivi na sodišču, ter pri objektivni analizi kompleksnih sistemov Windows.
V zvezi s to temo
- Forenzična analiza sistema Windows EFS – preiskava šifriranih datotek in certifikatov
- Forenzična analiza shrambe certifikatov v sistemu Windows – Sledenje digitalnim certifikatom in odnosom zaupanja
- Forenzična analiza artefaktov Windows AppCompat – sledenje izvajanju programov in združljivosti
- Forenzična analiza omrežnih profilov v sistemu Windows – pregled omrežnih povezav in nastavitev