IT-forensik – Windows
Forensisk analys av ShellBags – rekonstruera åtkomst till mappar och användaraktiviteter
ShellBags gehören zu den besonders wertvollen Artefakten einer Windows-forensischen Untersuchung. Sie entstehen durch die Nutzung des Windows Explorers und enthalten Informationen über Ordner, die von einem Benutzer geöffnet wurden. Selbst wenn Ordner später gelöscht oder Datenträger entfernt wurden, können ShellBag-Einträge unter bestimmten Voraussetzungen weiterhin vorhanden sein und wichtige Hinweise auf frühere Benutzeraktivitäten liefern.
Im Rahmen einer professionellen IT-forensischen Untersuchung werden ShellBags niemals isoliert bewertet. Erst die gemeinsame Auswertung mit weiteren Artefakten wie der Windows Registry, LNK-Dateien, Jump Lists, der Master File Table (MFT) oder dem USN Journal ermöglicht eine belastbare technische Rekonstruktion von Ereignissen.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen utförs i princip uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Vi analyserar ShellBag-poster, rekonstruerar åtkomst till mappar och utvärderar den insamlade informationen i samband med andra Windows-artefakter. På så sätt går det ofta att tidsbestämma användarnas aktiviteter och dokumentera dem på ett överskådligt sätt.
Typiska användningsområden
So läuft eine ShellBag-forensische Untersuchung ab
Efter att en forensisk avbildning har skapats analyseras de relevanta registerområdena där Windows lagrar ShellBag-information. Därefter korreleras resultaten med ytterligare digitala spår och dokumenteras fullständigt för att möjliggöra en objektiv teknisk utvärdering.
Warum sind ShellBags so wichtig?
ShellBags ger ofta ledtrådar om vilka mappar en användare har öppnat eller sökt igenom. På så sätt kan de utgöra ett viktigt bidrag till rekonstruktionen av användarens aktiviteter. Liksom med alla forensiska bevis får de dock först sin betydelse genom en samlad utvärdering av alla relevanta digitala spår.
Vanliga frågor
LanCologne – Windows-forensik i Köln
Behöver ni en professionell analys av ShellBags eller andra Windows-artefakter? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med att objektivt utvärdera komplexa Windows-system.
I anslutning till detta ämne
- Forensisk analys av Amcache – ledtrådar om program och systemaktiviteter
- Forensisk analys av ShimCache (AppCompatCache) – ledtrådar om vilka applikationer som har körts
- Forensisk analys av SRUM – kartlägga system- och nätverksaktiviteter
- Forensisk analys av Windows Timeline – spåra användaraktiviteter i kronologisk ordning