IT-forensik – Windows
Forensisk analys av Windows Device Metadata Cache – Indikationer på identifierad hårdvara
Windows lagrar metadata för identifierade hårdvaruenheter i den så kallade Device Metadata Cache. Beroende på enhetstyp och Windows-version kan information lagras där som gör det möjligt att dra slutsatser om ansluten hårdvara och hur den är integrerad.
Inom ramen för en professionell IT-forensisk undersökning betraktas dessa artefakter aldrig isolerat. Först genom att korrelera dem med USB-artefakter, SetupAPI-protokoll, MountPoints2, registerdata och andra digitala spår blir det möjligt att göra en tillförlitlig teknisk utvärdering.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.
Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Analys av Device Metadata Cache, identifiering av upptäckta enheter, korrelation med ytterligare Windows-artefakter samt fullständig dokumentation av alla undersökningssteg.
Typiska användningsområden
Så här går analysen till
Efter att en forensisk avbildning har skapats analyseras de relevanta cachefilerna och tillhörande artefakter och korreleras tekniskt med ytterligare digitala spår.
Varför är enheten metadata-cachen viktig?
Den kan ge ytterligare information om tidigare identifierad hårdvara och kompletterar därmed rekonstruktionen av ett systems enhetshistorik.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – Windows-forensik i Köln
LanCologne hjälper er att genomföra en rättsligt hållbar analys av Windows Device Metadata Cache och en objektiv rekonstruktion av ansluten hårdvara.
I anslutning till detta ämne
- Forensisk analys av Windows Portable Devices (WPD) – Mobila enheter som digitala spår
- Forensisk analys av Windows Bluetooth-artefakter – Spåra kopplade enheter och anslutningar
- Forensisk analys av Windows Nearby Sharing – Rekonstruera lokala filöverföringar
- Forensisk analys av Windows Delivery Optimization – kartlägga Update- och överföringsartefakter