Il modulo Windows Forensic ti porta nell'analisi forense approfondita dei sistemi Windows, l'ambiente più diffuso e quindi più frequente nelle indagini. Dall'architettura del sistema operativo al registro di sistema, dall'analisi delle hive alla RAM Analysis con Volatility, fino alla email forensic: imparerai dove si nascondono le informazioni rilevanti e come estrarle correttamente. È il modulo che trasforma la conoscenza generale in competenza specialistica su una delle piattaforme centrali del lavoro forense.
Questo corso include
- E-Learning
- Video lezioni registrate chiare ed efficaci (circa 5,5 ore)
- Accesso al corso h24
- Attestato di partecipazione
- Uppy, l'AI Tutor addestrato sui materiali ufficiali del corso, disponibile 24/7
- 10 Materiali scaricabili
- 2 Laboratori didattici
- Test ed esercizi di valutazione
- Email di supporto per interagire con i docenti
Obiettivi del corso
- Conoscere l'architettura del sistema operativo Windows e le aree di interesse per l'analisi forense.
- Analizzare cronologia dei file, registry di sistema, log e applicazioni installate.
- Padroneggiare la struttura del Registro di Windows: chiavi, valori, top level keys e accesso con permessi speciali (hive SAM).
- Utilizzare strumenti come FTK Imager, RegRipper GUI e BulkExtractor.
- Eseguire la RAM Analysis con Volatility: enumerazione processi, process tree, attività di rete sospette.
- Condurre l'analisi forense delle email (e-mail investigation).
A chi è rivolto
A chi vuole specializzarsi nell'analisi forense dell'ambiente operativo più diffuso nelle indagini.
Competenze richieste
Solida conoscenza dei contenuti del pacchetto Fondamenta (in particolare Fondamenti di Analisi Forense e Artifact Recovery).
Programma del corso
- Definizione
- Principi fondamentali
- Scopo dell'analisi forense
- Architettura del sistema operativo Windows
- Componenti chiave e aree di interesse per l'analisi forense
- Le strutture dei file system e le informazioni importanti per l'analisi forense
- Analisi della cronologia dei file
- Analisi delle registry di sistema, dei file di log di sistema, delle applicazioni installate
- Il registro di sistema (System Registry): struttura del Registro Windows, tipi di valori e chiavi, top level keys, chiavi del registro
- Accesso al registro: Registro FTK Imager, acquisizione immagini registro, visualizzare registro, RegRipper GUI
- Accesso al registro con permessi speciali, accesso all'utente System in Windows, lettura della hive SAM
- BulkExtractor: configurazione degli scanner, analisi dei risultati
- Tipologie di acquisizione RAM, FTK Imager
- I processi e i servizi di Windows, Process Tree, Suspicious Network Activity
- Open files and registry handles
- Volatility: eseguibile standalone, enumerare processi
- E-mail forensic: e-mail investigation