IT-forenzika – Windows

Forenzična analiza protokolov ETL v sistemu Windows – podrobna analiza sistemskih dogodkov

Windows uporablja datoteke ETL (Event Trace Log) za beleženje podrobnih informacij o sistemskih postopkih, storitvah, gonilnikih in podatkih o zmogljivosti. Glede na konkretno vprašanje lahko ti dnevniki zagotovijo dragocene informacije o zagonu sistema, dogodkih na strojni opremi, omrežnih dejavnostih ali poteku aplikacij.

Nezavezujoča poizvedba

Strokovna analiza se nikoli ne izvaja ločeno. Šele povezava z dnevniki dogodkov sistema Windows, zapisi v registru, sledmi v datotečnem sistemu, dnevniki Sysmon in drugimi digitalnimi dokazi omogoča zanesljivo tehnično oceno.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiza ETL-dnevnikov, rekonstrukcija tehničnih postopkov, časovna korelacija z drugimi Windowsovimi artefakti ter popolna in pregledna dokumentacija vseh korakov preiskave.

Tipična področja uporabe

•Odziv na incidente
•Analiza zagona sistema
•Preiskava tehničnih napak
•Analize zlonamerne programske opreme in varnostne analize
•Postopki na področju delovnega prava
•Sodna mnenja

Tako poteka analiza

Po izdelavi forenzične kopije se identificirajo ustrezne datoteke ETL, analizirajo in primerjajo z drugimi digitalnimi sledmi.

Zakaj so protokoli ETL pomembni?

Lahko vsebujejo zelo podrobne informacije o notranjih sistemskih procesih in tako pomagajo pri rekonstrukciji zapletenih tehničnih dogodkov. Njihova informativna vrednost pa se pokaže šele ob celoviti analizi vseh relevantnih artefaktov.

Pogosta vprašanja

Kaj so datoteke ETL?+
Datoteke ETL so protokoli sledenja dogodkov sistema Windows, namenjeni beleženju tehničnih sistemskih dogodkov.
Ali so protokoli ETL na voljo na vsakem sistemu Windows?+
Mnoge komponente sistema Windows ustvarjajo datoteke ETL, vendar sta obseg in vsebina odvisna od različice in konfiguracije.
Ali se preiskuje izvirni sistem?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Ali zadostujejo za izdelavo strokovnega mnenja zgolj ETL-protokoli?+
Ne. Vedno se analizirajo skupaj z drugimi artefakti sistema Windows.

LanCologne – Forenzična analiza sistema Windows v Kölnu

Potrebujete strokovno analizo protokolov ETL sistema Windows ali drugih artefaktov sistema Windows? Podjetje LanCologne vam nudi podporo pri sodno veljavnem zavarovanju digitalnih dokazov ter objektivni analizi kompleksnih sistemov Windows.

Stopite v stik zdaj