C’est un cauchemar de découverte électronique. Après des mois de combats pour accéder à ESI de l’autre côté, vous apprendrez que les principaux éléments de preuve que vous avez été l’espoir de trouver a été supprimé. Pire encore, les données ont été anéantis-rendant irrécupérables par des techniques habituelles de médecine légale. Que peut-on faire? Si vous êtes chanceux, une petite fonctionnalité très pratique appelé Microsoft Windows Search pourrait sauver la journée.
J’ai été récemment impliqué dans une affaire comme celle-ci. L’utilisateur de l’ordinateur en question était assez avertis grâce à la technologie, et il a essuyé tous les documents, courriels et fichiers d’autres utilisateurs de son ordinateur avant de le remettre à la découverte. Il a fait une erreur gigantesque, cependant. Il a échoué à effacer un fichier air inoffensif appelé « Windows.edb ». Ce petit fichier qui est arrivé à être la clé de l’affaire.
Alors, quelle est cette «Windows.edb »? Il est le noyau de Windows Search, un morceau de Windows qui vous permet de rechercher ensemble de votre ordinateur instantanément. Tapez un mot, et de recherche de Windows sera immédiatement vous montrer tous les documents, courriels et fichiers multimédias qui contiennent ce terme.
Afin de rendre la recherche instantanée, Windows fonctionne en tâche de fond afin de créer une liste gigantesque de tous les fichiers générés par les utilisateurs sur votre ordinateur et le contenu de ce fichier. Cette liste gigantesques est appelé un «indice», et il est stocké dans « Windows.edb ». En substance, ce fichier une contient le texte de tous les fichiers utilisateur sur votre ordinateur.
Même si notre tech-savvy utilisateur avait essuyé avec succès tous ses fichiers de l’ordinateur, il a été possible de reconstruire presque tout de la « Windows.edb » fichier, il n’avait pas réussi à supprimer. En utilisant un ensemble d’outils spéciaux, plus de 50.000 documents et courriels ont été extraites. Encore mieux, les outils extrait les métadonnées horodatage, informations sur l’auteur, et plus encore.
Quand il s’agit d’obtenir des preuves à partir de Windows Search, toutefois, la vitesse est de l’essence. Windows Search constamment re-examine votre ordinateur et les mises à jour « Windows.edb ». Lorsque des fichiers et des e-mails sont supprimés de l’ordinateur, ils sont finalement aussi retirée de l’indice. Ainsi, si un ordinateur est laissé dans l’utilisation, des gemmes de preuve maintenu par Windows Search sera tout simplement disparaître.
Si vous croyez que l’information probante clé a été supprimé de votre ESI, ne paniquez pas, pense conservation. Si l’ordinateur est éteint, assurez-vous qu’il reste de cette façon. Si vous avez le contrôle de l’ordinateur, le séquestrer afin que personne ne sera tenté de l’allumer. Si l’ordinateur est toujours dans les mains de l’autre côté, un projet de préservation de la demande qui dicte la machine ne peut pas être allumé.
Même après avoir essuyé, Windows Search pourrait encore contenir des preuves essentielles pour votre cas. Avec la bonne conservation et les bons outils, cette preuve peut être ramené à la vie.