IT-forenzika – Windows

Forenzična analiza Windows WMI – razumevanje mehanizmov vztrajnosti in sistemskih dejavnosti

Windows Management Instrumentation (WMI) je osrednja platforma za upravljanje operacijskega sistema. Sistemski administratorji in številne aplikacije uporabljajo WMI za upravljanje sistema in avtomatizacijo. Hkrati pa WMI pogosto uporabljajo tudi napadalci, da vzpostavijo trajno prisotnost v sistemu ali neopazno izvajajo ukaze.

Nezavezujoča poizvedba

V okviru strokovne IT-forenzične preiskave se artefakti WMI nikoli ne ocenjujejo ločeno. Šele povezava z artefakti registra, dnevniki dogodkov, načrtovanimi nalogami, storitvami, datotekami prednalaganja in drugimi digitalnimi sledmi omogoča zanesljivo tehnično oceno.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiziramo WMI-repozitorije, filtre dogodkov, porabnike dogodkov, povezave med filtri in porabniki ter druge WMI-artefakte. Rezultate primerjamo z dodatnimi artefakti sistema Windows in jih v celoti dokumentiramo.

Tipična področja uporabe

Odziv na incidente
Preiskave v zvezi z zlonamerno programsko opremo in izsiljevalsko programsko opremo
Analiza mehanizmov obstojnosti
Obnova upravnih dejavnosti
Preiskava primerov zlorabe sistema
Sodna mnenja

Tako poteka analiza

Po izdelavi forenzične kopije se pregledajo vsi relevantni WMI-artefakti. Nato sledi tehnična ocena v povezavi z drugimi digitalnimi sledmi sistema.

Zakaj so artefakti WMI pomembni?

WMI se lahko uporablja tako za zakonito upravljanje sistema kot tudi za zlorabne mehanizme vztrajnosti. Šele celovita analiza vseh relevantnih artefaktov omogoča ustrezno in sodno veljavno oceno.

Pogosta vprašanja

Kaj je Windows WMI?+
WMI je platforma za upravljanje in avtomatizacijo sistemov Windows.
Ali lahko zlonamerna programska oprema izkorišča WMI?+
Da. Različne zlonamerne programe in napadalci uporabljajo WMI kot mehanizem za vztrajnost ali izvajanje.
Ali se preiskuje izvirni sistem?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Ali zadostujejo že sami WMI-artefakti za izvedensko mnenje?+
Ne. Vedno se analizirajo skupaj z drugimi artefakti sistema Windows.

LanCologne – Forenzična analiza sistema Windows v Kölnu

Potrebujete strokovno analizo artefaktov Windows WMI ali drugih komponent sistema Windows? Podjetje LanCologne vam nudi podporo pri sodno veljavnem varovanju digitalnih dokazov ter objektivni analizi kompleksnih sistemov Windows.

Stopite v stik zdaj