IT-forensik – Windows
Forensisk analys av USN-loggen – spåra ändringar på Windows-system
USN-journalen (Update Sequence Number Journal) är en viktig komponent i NTFS-filsystemet. Den loggar ett stort antal ändringar av filer och kataloger och kan därmed ge värdefull information om filoperationer. Inom ramen för professionell Windows-forensik analyseras USN-journalen tillsammans med andra artefakter för att så fullständigt som möjligt rekonstruera tekniska processer.
Informationen i USN Journal utvärderas aldrig isolerat. Det är först genom att jämföra den med Master File Table (MFT), Windows-registret, händelseloggar och andra artefakter som man kan dra tillförlitliga tekniska slutsatser.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen utförs i princip uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Vi analyserar poster i USN-loggen, sammanställer dessa med andra Windows-data och dokumenterar alla tekniska iakttagelser på ett överskådligt sätt. På så sätt går det ofta att tidsbestämma filändringar, flyttningar eller raderingar och jämföra dem med andra digitala spår.
Typiska användningsområden
Så här går en USN-Journal-analys till
Efter att en forensisk avbildning har skapats läses USN-journalen ut och analyseras tillsammans med övriga filsystemartefakter. Resultaten utvärderas ur teknisk synvinkel, korreleras med varandra och dokumenteras fullständigt. Målet är en objektiv rekonstruktion av de relevanta händelserna utifrån spårbara digitala bevis.
Varför är USN Journal så viktigt?
USN Journal kan dokumentera ändringar i filer och kataloger och ger därmed ofta viktiga ledtrådar om händelseförloppet inom ett Windows-system. Tillsammans med andra spår utgör det en väsentlig del av moderna Windows-forensiska undersökningar.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – Windows-forensik i Köln
Behöver ni en professionell utvärdering av USN-loggen eller andra Windows-artefakter? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett rättsligt godtagbart sätt och genomföra en spårbar analys av komplexa Windows-system.
I anslutning till detta ämne