IT-forensik – Windows

Forensisk analys av Windows vilolägesfil (hiberfil.sys)

Filen hiberfil.sys används av Windows för att spara innehållet i arbetsminnet när datorn går in i viloläge. Ur ett forensiskt perspektiv kan den innehålla värdefull information om pågående processer, öppna program, nätverksanslutningar samt annat innehåll i minnet. Vilka data som faktiskt finns där beror på systemets aktuella tillstånd och hur datorn används.

Begär en icke-bindande offert

Inom ramen för en professionell IT-forensisk undersökning analyseras hiberfil.sys aldrig isolerat. Det är först genom att korrelera den med andra artefakter, såsom RAM-avbildningar, pagefile.sys, Windows-registret, händelseloggar, prefetch-filer samt Master File Table (MFT), som en tillförlitlig teknisk utvärdering blir möjlig.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Vi analyserar vilolägesfilen, extraherar relevant minnesinformation och jämför resultaten med andra digitala spår. Samtliga steg i undersökningen dokumenteras på ett tydligt sätt och utvärderas ur teknisk synvinkel.

Typiska användningsområden

Rekonstruktion av pågående processer
Undersökning av skadlig programvara
Incidenthantering
Analys av öppna applikationer
Datastöld
Rättsliga utlåtanden

Så här går analysen av hiberfil.sys till

Efter att en forensisk avbildning har skapats analyseras vilolägesfilen. Därefter sammanställs den insamlade informationen med ytterligare Windows-artefakter och placeras i utredningens övergripande sammanhang.

Varför är filen hiberfil.sys viktig?

Vilolägesfilen kan innehålla minnesinformation som annars inte skulle vara tillgänglig när systemen är avstängda. Dess informativitet framgår dock först genom en samlad utvärdering av alla relevanta digitala spår.

Vanliga frågor

Vad är hiberfil.sys?+
Windows-filen som används för att spara arbetsminnet vid viloläge.
Kommer det ursprungliga systemet att undersökas?+
Nej. Det är uteslutande en forensisk kopia eller en forensisk avbildning som analyseras.
Innehåller filen hiberfil.sys alltid användbar information?+
Nej. Innehållet beror på systemets tillstånd och på om viloläget har använts.
Räcker det med hiberfil.sys för att göra en utvärdering?+
Nej. Den analyseras alltid tillsammans med andra Windows-artefakter.

LanCologne – Windows-forensik i Köln

Behöver du en professionell analys av hiberfil.sys eller andra Windows-artefakter? LanCologne hjälper dig med att säkerhetskopiera digitala bevis på ett rättsligt godtagbart sätt samt att objektivt utvärdera komplexa Windows-system.

Kontakta oss nu