IT-forenzika – Windows

Forenzična analiza artefaktov Windows Sandbox – raziskovanje začasnih izvedbenih okolij

Windows Sandbox omogoča izolirano izvajanje aplikacij v začasnem virtualnem okolju. Čeprav se okolje po zaprtju ponastavi, lahko na gostiteljskem sistemu in v dodatnih artefaktih kljub temu ostanejo sledi njegove uporabe.

Nezavezujoča poizvedba

V okviru strokovne IT-forenzične preiskave se artefakti iz peskovnika nikoli ne ocenjujejo ločeno. Šele povezava z dnevniki dogodkov, artefakti datotečnega sistema, podatki iz registra, komponentami Hyper-V in drugimi digitalnimi sledmi omogoča zanesljivo tehnično oceno.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in nudijo podporo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiza konfiguracij Windows Sandbox, preučitev relevantnih artefaktov gostitelja, korelacija z drugimi artefakti sistema Windows ter popolna dokumentacija vseh korakov preiskave.

Tipična področja uporabe

Odziv na incidente
Analize zlonamerne programske opreme
Preiskava sumljivih programov
Forenzična preiskava v podjetjih
Preverjanje skladnosti
Sodna mnenja

Tako poteka analiza

Po izdelavi forenzične kopije se identificirajo in ovrednotijo relevantni artefakti, povezani s peskovnikom, ter se skupaj z drugimi digitalnimi sledmi tehnično razvrstijo.

Zakaj so artefakti Windows Sandboxa pomembni?

Lahko zagotovijo dokaze o tem, da je bilo uporabljeno izolirano testno okolje, in pomagajo pri rekonstrukciji tehničnih postopkov v širšem kontekstu preiskave.

Pogosta vprašanja

Kateri artefakti se preučujejo?+
Odvisno od sistema med drugim konfiguracijski podatki, dnevniki dogodkov in artefakti gostitelja.
Ali se podatki iz peskovnika trajno shranijo?+
Sandbox je v osnovi začasen. Ali bodo sledi zgovorne, je odvisno od posameznega primera in razpoložljivih artefaktov.
Ali se preiskuje izvirni sistem?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Ali zadostujejo že sami artefakti iz peskovnika?+
Ne. Vedno se ocenjujejo skupaj z drugimi digitalnimi sledi.

LanCologne – Forenzična analiza sistema Windows v Kölnu

LanCologne vam pomaga pri sodno veljavni analizi artefaktov iz Windows Sandboxa in objektivni rekonstrukciji digitalnih sistemskih dogodkov.

Stopite v stik zdaj