IT-forensik – Windows

Forensisk analys av USN-loggen – spåra ändringar på Windows-system

USN-journalen (Update Sequence Number Journal) är en viktig komponent i NTFS-filsystemet. Den loggar ett stort antal ändringar av filer och kataloger och kan därmed ge värdefull information om filoperationer. Inom ramen för professionell Windows-forensik analyseras USN-journalen tillsammans med andra artefakter för att så fullständigt som möjligt rekonstruera tekniska processer.

Begär en icke-bindande offert

Informationen i USN Journal utvärderas aldrig isolerat. Det är först genom att jämföra den med Master File Table (MFT), Windows-registret, händelseloggar och andra artefakter som man kan dra tillförlitliga tekniska slutsatser.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen utförs i princip uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Vi analyserar poster i USN-loggen, sammanställer dessa med andra Windows-data och dokumenterar alla tekniska iakttagelser på ett överskådligt sätt. På så sätt går det ofta att tidsbestämma filändringar, flyttningar eller raderingar och jämföra dem med andra digitala spår.

Typiska användningsområden

Misstankar om radering av data
Rekonstruktion av filändringar
Datastöld
Anklagelser om manipulation
Incidenthantering
Förfaranden enligt arbetsrätten
Bevisföring i domstol

Så här går en USN-Journal-analys till

Efter att en forensisk avbildning har skapats läses USN-journalen ut och analyseras tillsammans med övriga filsystemartefakter. Resultaten utvärderas ur teknisk synvinkel, korreleras med varandra och dokumenteras fullständigt. Målet är en objektiv rekonstruktion av de relevanta händelserna utifrån spårbara digitala bevis.

Varför är USN Journal så viktigt?

USN Journal kan dokumentera ändringar i filer och kataloger och ger därmed ofta viktiga ledtrådar om händelseförloppet inom ett Windows-system. Tillsammans med andra spår utgör det en väsentlig del av moderna Windows-forensiska undersökningar.

Vanliga frågor

Vad är USN Journal?+
En NTFS-artefakt som loggar ett stort antal ändringar av filer och kataloger.
Kommer det ursprungliga systemet att undersökas?+
Nej. Det är uteslutande en forensisk kopia eller en forensisk avbildning som analyseras.
Kan USN Journal på egen hand bevisa ett faktum?+
Nej. Den bedöms alltid tillsammans med andra föremål.
Finns USN Journal på alla Windows-system?+
Den finns på många NTFS-system, men den faktiska tillgängligheten beror på den aktuella systemkonfigurationen.

LanCologne – Windows-forensik i Köln

Behöver ni en professionell utvärdering av USN-loggen eller andra Windows-artefakter? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett rättsligt godtagbart sätt och genomföra en spårbar analys av komplexa Windows-system.

Kontakta oss nu