IT-forensik – Windows
Forensisk analys av ShellBags – rekonstruera åtkomst till mappar och användaraktiviteter
ShellBags hör till de särskilt värdefulla artefakterna i en Windows-forensisk undersökning. De skapas genom användning av Windows Explorer och innehåller information om mappar som har öppnats av en användare. Även om mappar senare har raderats eller datamedier har tagits bort kan ShellBag-poster under vissa förutsättningar fortfarande finnas kvar och ge viktiga ledtrådar om tidigare användaraktiviteter.
Inom ramen för en professionell IT-forensisk undersökning utvärderas ShellBags aldrig isolerat. Först genom en samlad utvärdering tillsammans med andra artefakter, såsom Windows-registret, LNK-filer, Jump Lists, Master File Table (MFT) eller USN-journalen, blir det möjligt att göra en tillförlitlig teknisk rekonstruktion av händelserna.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen utförs i princip uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Vi analyserar ShellBag-poster, rekonstruerar åtkomst till mappar och utvärderar den insamlade informationen i samband med andra Windows-artefakter. På så sätt går det ofta att tidsbestämma användarnas aktiviteter och dokumentera dem på ett överskådligt sätt.
Typiska användningsområden
Så här går en kriminalteknisk undersökning av en ShellBag till
Efter att en forensisk avbildning har skapats analyseras de relevanta registerområdena där Windows lagrar ShellBag-information. Därefter korreleras resultaten med ytterligare digitala spår och dokumenteras fullständigt för att möjliggöra en objektiv teknisk utvärdering.
Varför är ShellBags så viktiga?
ShellBags ger ofta ledtrådar om vilka mappar en användare har öppnat eller sökt igenom. På så sätt kan de utgöra ett viktigt bidrag till rekonstruktionen av användarens aktiviteter. Liksom med alla forensiska bevis får de dock först sin betydelse genom en samlad utvärdering av alla relevanta digitala spår.
Vanliga frågor
LanCologne – Windows-forensik i Köln
Behöver ni en professionell analys av ShellBags eller andra Windows-artefakter? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med att objektivt utvärdera komplexa Windows-system.
I anslutning till detta ämne
- Forensisk analys av Amcache – ledtrådar om program och systemaktiviteter
- Forensisk analys av ShimCache (AppCompatCache) – ledtrådar om vilka applikationer som har körts
- Forensisk analys av SRUM – kartlägga system- och nätverksaktiviteter
- Forensisk analys av Windows Timeline – spåra användaraktiviteter i kronologisk ordning