IT-forensik – Windows

Forensisk analys av Windows COM-artefakter – kartlägga komponenter och systemaktiviteter

Das Component Object Model (COM) ist ein zentraler Bestandteil von Windows. Zahlreiche Anwendungen und Systemkomponenten registrieren COM-Objekte, CLSIDs und weitere Einträge, die im Rahmen einer IT-forensischen Untersuchung relevante Hinweise auf installierte Software, Konfigurationen oder Systemänderungen liefern können.

Begär en icke-bindande offert

COM-Artefakte werden niemals isoliert bewertet. Erst die Korrelation mit Registry-Hives, Prefetch-Dateien, Event Logs, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Einordnung.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.

Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.

Våra tjänster

Analys av COM-registreringar, CLSID:er, ProgID:er och tillhörande registerobjekt, korrelation med ytterligare Windows-objekt samt fullständig dokumentation av alla steg i undersökningen.

Typiska användningsområden

Analyser av skadlig programvara
Incidenthantering
Undersökning av persistensmekanismer
Programvaruforensik
Företagsforensik
Rättsliga utlåtanden

Så här går analysen till

Efter att en forensisk avbildning har skapats analyseras COM-relaterade registerposter och andra artefakter och utvärderas tekniskt tillsammans med andra digitala bevis.

Warum sind COM-Artefakte wichtig?

De kan ge information om installerade komponenter, systemändringar eller missbrukade COM-objekt och därmed bidra till rekonstruktionen av en säkerhetsincident.

Vanliga frågor

Welche COM-Artefakte werden untersucht?+
Unter anderem CLSIDs, ProgIDs, InProcServer-Registrierungen und weitere COM-bezogene Registry-Einträge.
Sind COM-Artefakte allein beweiskräftig?+
Nein. Sie werden stets im Zusammenhang mit weiteren digitalen Spuren bewertet.
Wird auf dem Originalsystem gearbeitet?+
Nej. Det är uteslutande en forensisk kopia eller en forensisk avbildning som analyseras.
Sind COM-Artefakte für Malware-Untersuchungen relevant?+
Ja. Bestimmte Schadprogramme nutzen COM-Technologien oder hinterlassen entsprechende Spuren.

🔗 Relaterade ämnen

LanCologne – Windows-forensik i Köln

LanCologne hjälper er med en rättsligt hållbar analys av Windows COM-artefakter och en objektiv rekonstruktion av komplexa IT-forensiska fall.

Kontakta oss nu