IT-forensik – Windows
Forensisk analys av transaktionsloggar i Windows-registret – spåra ändringar i registret
Windows speichert Änderungen an der Registry nicht ausschließlich in den Registry-Hives selbst. Ergänzend existieren sogenannte Registry Transaction Logs (unter anderem LOG1 und LOG2), die bei der Rekonstruktion von Änderungen an der Registry wichtige Hinweise liefern können. Je nach Untersuchungsfall lassen sich dadurch zusätzliche Erkenntnisse über System- und Benutzeraktivitäten gewinnen.
Im Rahmen einer professionellen IT-forensischen Untersuchung werden Registry Transaction Logs niemals isoliert ausgewertet. Erst die Korrelation mit den Registry-Hives, Event Logs, Prefetch-Dateien, Amcache, ShimCache sowie weiteren Windows-Artefakten ermöglicht eine belastbare technische Bewertung.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Vi analyserar registertransaktionsloggar, rekonstruerar registerändringar och jämför resultaten med andra digitala spår. Alla steg i utredningen dokumenteras på ett överskådligt sätt och utvärderas ur ett tekniskt perspektiv.
Typiska användningsområden
Så här går analysen till
Efter att en forensisk avbildning har skapats analyseras registerhiven och tillhörande transaktionsloggar. Därefter korreleras de erhållna resultaten med ytterligare Windows-artefakter och placeras i utredningens övergripande sammanhang.
Warum sind Registry Transaction Logs wichtig?
De kan ge ytterligare information om ändringar i Windows-registret och därmed bidra till att rekonstruera händelseförloppet. Deras informativitet framgår dock först genom en samlad utvärdering av alla relevanta digitala spår.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – Windows-forensik i Köln
Behöver ni en professionell analys av registertransaktionsloggar eller andra Windows-artefakter? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med att objektivt utvärdera komplexa Windows-system.
I anslutning till detta ämne
- Forensisk analys av Windows-användarkonton (SAM) – Utvärdering av lokala konton och säkerhetsinformation
- Forensisk analys av Windows SECURITY-hive – kartlägga säkerhetskonfigurationer
- Forensisk analys av Windows SOFTWARE-hive – rekonstruera program- och systemkonfigurationer
- Forensisk analys av Windows SYSTEM-hive – rekonstruera systemkonfigurationer och hårdvaruinformation