IT-forenzika – Windows
Forenzična analiza Windows WMI – razumevanje mehanizmov vztrajnosti in sistemskih dejavnosti
Windows Management Instrumentation (WMI) je osrednja platforma za upravljanje operacijskega sistema. Sistemski administratorji in številne aplikacije uporabljajo WMI za upravljanje sistema in avtomatizacijo. Hkrati pa WMI pogosto uporabljajo tudi napadalci, da vzpostavijo trajno prisotnost v sistemu ali neopazno izvajajo ukaze.
V okviru strokovne IT-forenzične preiskave se artefakti WMI nikoli ne ocenjujejo ločeno. Šele povezava z artefakti registra, dnevniki dogodkov, načrtovanimi nalogami, storitvami, datotekami prednalaganja in drugimi digitalnimi sledmi omogoča zanesljivo tehnično oceno.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Analiziramo WMI-repozitorije, filtre dogodkov, porabnike dogodkov, povezave med filtri in porabniki ter druge WMI-artefakte. Rezultate primerjamo z dodatnimi artefakti sistema Windows in jih v celoti dokumentiramo.
Tipična področja uporabe
Tako poteka analiza
Po izdelavi forenzične kopije se pregledajo vsi relevantni WMI-artefakti. Nato sledi tehnična ocena v povezavi z drugimi digitalnimi sledmi sistema.
Zakaj so artefakti WMI pomembni?
WMI se lahko uporablja tako za zakonito upravljanje sistema kot tudi za zlorabne mehanizme vztrajnosti. Šele celovita analiza vseh relevantnih artefaktov omogoča ustrezno in sodno veljavno oceno.
Pogosta vprašanja
LanCologne – Forenzična analiza sistema Windows v Kölnu
Potrebujete strokovno analizo artefaktov Windows WMI ali drugih komponent sistema Windows? Podjetje LanCologne vam nudi podporo pri sodno veljavnem varovanju digitalnih dokazov ter objektivni analizi kompleksnih sistemov Windows.
V zvezi s to temo
- Forenzična analiza varnostnih smernic sistema Windows – razumevanje varnostnih nastavitev
- Forenzična analiza skupinskih pravilnikov sistema Windows (Group Policy) – razumevanje sistemskih konfiguracij
- Forenzična analiza artefaktov sistema Windows Active Directory – tehnično spremljanje dejavnosti v domeni
- Forenzična analiza registra sistema Windows – eden najpomembnejših virov informacij v forenziki sistema Windows