IT-forenzika – Windows

Forenzična analiza sistema Windows EFS – preiskava šifriranih datotek in certifikatov

Das Encrypting File System (EFS) ermöglicht die dateibasierte Verschlüsselung einzelner Dateien und Ordner unter Windows. Im Rahmen einer IT-forensischen Untersuchung können EFS-Artefakte Hinweise auf verschlüsselte Daten, Zertifikate, Benutzerzuordnungen und die eingesetzten Schutzmechanismen liefern.

Nezavezujoča poizvedba

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Benutzerprofilen, Zertifikatsspeichern, DPAPI-Artefakten, Registry-Einträgen und weiteren Windows-Artefakten ermöglicht eine belastbare technische Bewertung.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiziramo artefakte, povezane z EFS, ocenjujemo podatke o šifriranju in povezujemo vse ugotovitve z drugimi artefakti sistema Windows. Vsi koraki preiskave so jasno dokumentirani.

Tipična področja uporabe

•Preiskava šifriranih datotek
•Odziv na incidente
•Analiza ogroženih uporabniških računov
•Obnova sistemskih konfiguracij
•Postopki na področju delovnega prava
•Sodna mnenja

Tako poteka analiza

Po izdelavi forenzične kopije se analizirajo vsi relevantni EFS-artefakti in se skupaj z drugimi digitalnimi sledi tehnično ovrednotijo.

Warum sind EFS-Artefakte wichtig?

Artefakti EFS nudijo namige o uporabi šifriranja datotek in njegovi konfiguraciji. Njihova informativna vrednost pa se pokaže šele ob celoviti analizi vseh relevantnih digitalnih sledi.

Pogosta vprašanja

Was ist Windows EFS?+
EFS ist die integrierte dateibasierte Verschlüsselungsfunktion von Windows.
Kann jede verschlüsselte Datei entschlüsselt werden?+
Nein. Dies hängt unter anderem von den vorhandenen Schlüsseln, Zertifikaten und dem Untersuchungsauftrag ab.
Ali se preiskuje izvirni sistem?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Reichen EFS-Artefakte allein für ein Gutachten aus?+
Ne. Vedno se analizirajo skupaj z drugimi artefakti sistema Windows.

LanCologne – Forenzična analiza sistema Windows v Kölnu

Potrebujete strokovno analizo artefaktov sistema Windows EFS ali drugih komponent sistema Windows? Podjetje LanCologne vam nudi podporo pri pripravi sodno veljavnih varnostnih kopij digitalnih dokazov ter pri objektivni analizi kompleksnih sistemov Windows.

Stopite v stik zdaj