IT-forensik – Windows
Forensisk analys av Windows MountPoints2-artefakter – ledtrådar till anslutna lagringsenheter
Der Registry-Schlüssel MountPoints2 enthält Informationen über Datenträger und Wechseldatenträger, die unter einem Benutzerkonto eingebunden wurden. Je nach Windows-Version und Nutzung können sich daraus Hinweise auf USB-Sticks, externe Festplatten, Netzlaufwerke oder andere Speichermedien ergeben.
Im Rahmen einer professionellen IT-forensischen Untersuchung werden MountPoints2-Artefakte niemals isoliert bewertet. Erst die Korrelation mit USB-Artefakten, SetupAPI-Protokollen, Registry-Hives, ShellBags, LNK-Dateien und weiteren digitalen Spuren ermöglicht eine belastbare technische Rekonstruktion.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har flera decenniers erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar.
Undersökningen utförs uteslutande på en forensisk kopia eller en forensisk avbildning. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett sätt som säkerställer bevisvärdet.
Våra tjänster
Analyse der MountPoints2-Registry-Artefakte, Rekonstruktion angeschlossener Datenträger, Korrelation mit weiteren Windows-Artefakten sowie vollständige Dokumentation sämtlicher Untersuchungsschritte.
Typiska användningsområden
Så här går analysen till
Nach der Erstellung eines forensischen Abbilds werden die relevanten Registry-Artefakte ausgewertet und mit weiteren digitalen Beweismitteln technisch korreliert.
Warum sind MountPoints2-Artefakte wichtig?
Sie können Hinweise darauf liefern, welche Datenträger unter einem Benutzerkonto eingebunden wurden und ergänzen damit die Rekonstruktion von Benutzeraktivitäten.
Vanliga frågor
🔗 Relaterade ämnen
LanCologne – Windows-forensik i Köln
LanCologne unterstützt Sie bei der gerichtsfesten Analyse von MountPoints2-Artefakten sowie der objektiven Rekonstruktion digitaler Benutzeraktivitäten.
I anslutning till detta ämne
- Forensisk analys av Windows Device Metadata Cache – Indikationer på identifierad hårdvara
- Forensisk analys av Windows Portable Devices (WPD) – Mobila enheter som digitala spår
- Forensisk analys av Windows Bluetooth-artefakter – Spåra kopplade enheter och anslutningar
- Forensisk analys av Windows Nearby Sharing – Rekonstruera lokala filöverföringar