IT-forensik – Windows
Forensisk analys av LNK-filer – återskapa användaraktiviteter på ett spårbart sätt
LNK-filer (Windows-genvägar) hör till de viktigaste artefakterna i en Windows-forensisk undersökning. De kan innehålla information om öppnade filer, kataloger, nätverksenheter eller flyttbara lagringsmedier och därmed ge värdefulla ledtrådar om användarnas aktiviteter. I en professionell utredning analyseras LNK-filer alltid tillsammans med andra Windows-artefakter för att objektivt kunna rekonstruera tekniska händelseförlopp.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen utförs i princip uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Vi analyserar LNK-filer med avseende på målvägar, tidsinformation, volyminformation och övriga metadata. Resultaten korreleras med artefakter såsom MFT, USN-journalen, registret, hopplistor och händelseloggar för att möjliggöra tillförlitliga tekniska slutsatser.
Typiska användningsområden
Så här går en LNK-forensisk undersökning till
Efter att en forensisk avbildning har skapats identifieras och analyseras befintliga LNK-filer. Informationen i dessa jämförs med övriga artefakter och ordnas kronologiskt. Alla steg i utredningen dokumenteras på ett sätt som gör det möjligt att spåra dem.
Varför är LNK-filer så viktiga?
LNK-filer kan ge ledtrådar om vilka filer eller lagringsplatser som en användare har använt. Deras informativitet framgår dock först genom en samlad utvärdering av alla relevanta digitala spår i det aktuella utredningsärendet.
Vanliga frågor
LanCologne – Windows-forensik i Köln
Behöver ni en professionell analys av LNK-filer eller andra Windows-objekt? LanCologne hjälper er att säkerhetskopiera digitala bevis på ett rättsligt godtagbart sätt och att objektivt utvärdera komplexa Windows-system.
I anslutning till detta ämne
- Forensisk analys av Jump Lists – Viktiga ledtrådar om användarnas aktiviteter
- Forensisk analys av ShellBags – rekonstruera åtkomst till mappar och användaraktiviteter
- Forensisk analys av Amcache – ledtrådar om program och systemaktiviteter
- Forensisk analys av ShimCache (AppCompatCache) – ledtrådar om vilka applikationer som har körts