IT-forensik – Windows
Forensisk analys av Jump Lists – Viktiga ledtrådar om användarnas aktiviteter
Jump Lists hör till de mest informativa artefakterna i moderna Windows-system. De lagrar information om filer, mappar och program som använts ofta eller nyligen och kan därmed ge värdefulla ledtrådar om användarnas aktiviteter. Inom ramen för professionell Windows-forensik betraktas Jump Lists aldrig isolerat. Först genom en samlad utvärdering tillsammans med andra artefakter blir det möjligt att objektivt rekonstruera tekniska händelseförlopp.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen utförs i princip uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Vi analyserar Jump Lists med avseende på öppna filer, målvägar, tidsinformation och ytterligare metadata. Resultaten korreleras med artefakter såsom LNK-filer, Windows-registret, Master File Table (MFT), USN-journalen och händelseloggarna för att möjliggöra tillförlitliga tekniska slutsatser.
Typiska användningsområden
Så här går en forensisk undersökning av Jump-Lists till
Efter att en forensisk avbildning har skapats identifieras och analyseras befintliga hopplistor. Informationen i dessa jämförs med andra Windows-artefakter och tidsordnas. Samtliga steg i utredningen dokumenteras fullständigt.
Varför är hopplistor så viktiga?
Hopp-listor ger ofta ledtrådar om vilka filer och program som faktiskt har använts. Deras informativitet framgår dock först genom en samlad utvärdering av alla relevanta digitala spår inom ett utredningsärende.
Vanliga frågor
LanCologne – Windows-forensik i Köln
Behöver ni en professionell analys av Jump Lists eller andra Windows-artefakter? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol och med att objektivt utvärdera komplexa Windows-system.
I anslutning till detta ämne
- Forensisk analys av ShellBags – rekonstruera åtkomst till mappar och användaraktiviteter
- Forensisk analys av Amcache – ledtrådar om program och systemaktiviteter
- Forensisk analys av ShimCache (AppCompatCache) – ledtrådar om vilka applikationer som har körts
- Forensisk analys av SRUM – kartlägga system- och nätverksaktiviteter