IT-forenzika – Windows
Forenzična analiza ShellBags – rekonstrukcija dostopov do map in dejavnosti uporabnikov
ShellBags sodijo med posebej dragocene artefakte pri forenzični preiskavi sistema Windows. Nastanejo pri uporabi Windows Explorerja in vsebujejo informacije o mapah, ki jih je odprl uporabnik. Tudi če so bile mape kasneje izbrisane ali so bili nosilci podatkov odstranjeni, lahko vnosi v datotekah ShellBag pod določenimi pogoji še vedno obstajajo in zagotavljajo pomembne namige o preteklih dejavnostih uporabnika.
V okviru strokovne IT-forenzične preiskave se ShellBags nikoli ne ocenjujejo ločeno. Šele skupna analiza z drugimi artefakti, kot so register sistema Windows, datoteke LNK, seznami skokov (Jump Lists), glavna datotečna tabela (MFT) ali dnevnik USN, omogoča zanesljivo tehnično rekonstrukcijo dogodkov.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Analiziramo vnose v ShellBag, rekonstruiramo dostope do map in ovrednotimo pridobljene informacije v povezavi z drugimi artefakti sistema Windows. Na ta način je mogoče dejavnosti uporabnikov pogosto časovno umestiti in jih jasno dokumentirati.
Tipična področja uporabe
Tako poteka forenzična preiskava ShellBag
Po izdelavi forenzične kopije se analizirajo ustrezni deli registra, v katerih Windows shranjuje podatke ShellBag. Nato se rezultati primerjajo z drugimi digitalnimi sledmi in v celoti dokumentirajo, da se omogoči objektivna tehnična ocena.
Zakaj so ShellBags tako pomembni?
ShellBags pogosto vsebujejo namige o tem, katere mape je uporabnik odprl ali pregledal. S tem lahko pomembno prispevajo k rekonstrukciji uporabniških dejavnosti. Kot pri vseh forenzičnih artefaktih pa njihova informativna vrednost pride do izraza šele s celovito analizo vseh relevantnih digitalnih sledi.
Pogosta vprašanja
LanCologne – Forenzična analiza sistema Windows v Kölnu
Potrebujete strokovno analizo datotek ShellBags ali drugih artefaktov sistema Windows? Podjetje LanCologne vam nudi podporo pri sodno veljavnem pridobivanju digitalnih dokazov ter objektivni analizi kompleksnih sistemov Windows.
V zvezi s to temo
- Forenzična analiza Amcache – znaki, ki kažejo na programe in sistemsko aktivnost
- Forenzična analiza ShimCache (AppCompatCache) – podatki o zagnanih aplikacijah
- Forenzična analiza SRUM – sledenje dejavnostim sistema in omrežja
- Forenzična analiza časovnice sistema Windows – kronološki pregled dejavnosti uporabnikov