Perizie informatiche forensi su PC, server, rete e cloud. Copie bit-a-bit, dump RAM, analisi log, malware & APT, incident response e report pronti per tribunale, DPO e authority, per indagini penali, aziendali e pubbliche.

Computer Forensics (copie bit-a-bit e log analysis)
Un laptop sequestrato, un server compromesso da ransomware, log distribuiti tra datacenter e cloud provider: ogni evento informatico genera tracce digitali che possono dimostrare cosa è accaduto, quando e con quali responsabilità.

Con il nostro servizio di Computer & Network Forensics affianchiamo studi legali, aziende, DPO e autorità nella acquisizione, analisi e presentazione di prove digitali: da un singolo PC fino alla post-mortem completa di un’intera infrastruttura.

Lavoriamo su Windows, Linux, macOS, hypervisor, firewall, switch, appliance di sicurezza e cloud, applicando le best-practice NIST SP 800-86, ISO 17025 e gli artt. 234-238 c.p.p. in tema di documenti informatici e acquisizione dei supporti.

Perché scegliere il nostro laboratorio di Computer & Network Forensics

In un contesto di incidenti cyber e contenziosi complessi, la differenza non la fa solo “cosa troviamo”, ma come lo abbiamo acquisito e documentato.

Nei nostri incarichi:

→ Eseguiamo imaging live & cold di PC, server, RAID, SAN, NAS e macchine virtuali (ESXi, Hyper-V, Proxmox), minimizzando l’impatto operativo

→ Utilizziamo pipeline proprietarie basate su motore ELK e strumenti SIEM per analizzare e correlare decine di terabyte di log all’ora

→ Produciamo report interoperabili (PDF/A, JSON, LEEF, CSV) firmati digitalmente, con hash MD5 + SHA-256 e timeline automatizzate “incident proof”

→ Operiamo con esperti GCFA, CHFI, OSCP abituati a interfacciarsi con DPO, CISO, magistrati, CTU e CTP.

Obiettivo: fornire a chi decide – Giudice, Board, DPO – un quadro tecnico chiaro, verificabile e difendibile, dove ogni log, PCAP o immagine disco è inserito in una narrazione probatoria coerente.

Acquisizione forense di disk, memoria e ambienti virtuali

La prima fase cruciale è la preservazione corretta delle evidenze: se l’imaging è sbagliato, ogni analisi successiva perde di valore probatorio.

Acquisizione forense disk & memory
→ duplicazione bit-per-bit di HDD/SSD, anche in presenza di cifratura (BitLocker, FileVault, LUKS), tramite write-blocker certificati;
→ snapshot forensi di VM e datastore, dump RAM di sistemi Windows/Linux con Belkasoft, FTK Imager, KAPE e tool low-level;
→ carving di artefatti in ambienti cifrati, con tecniche di key-hunting e analisi di volume shadow copies, pagefile, hiberfile.

Cold / live imaging di server e endpoint
→ scelta strategica tra cold imaging (sistema spento) e live imaging (sistema in esecuzione) in funzione del rischio di perdita di dati volatili;
→ dump di hypervisor e storage enterprise, inclusi cluster virtualizzati e SAN multi-controller;
→ acquisizioni remote write-blocked via PXE e agent forensi, quando l’accesso fisico immediato non è possibile.

Ogni supporto acquisito viene associato a hash certificati, registrato nella catena di custodia digitale e tracciato fino alla consegna finale al cliente o all’autorità.

Analisi log & network forensics: ricostruire l’attacco

In molti casi non basta sapere “che cosa è stato cifrato”: è necessario comprendere come l’attaccante è entrato, cosa ha visto e cosa ha esfiltrato.

Analisi log e telemetria
→ decodifica di PCAP, NetFlow, syslog, Windows Event Log (EVTX), log firewall, proxy, VPN, AD e sistemi EDR/XDR;
→ ricostruzione di movimenti laterali, escalation di privilegi, accessi RDP/VPN sospetti, sessioni SSH e comandi eseguiti;
→ identificazione di esfiltrazioni tramite correlazione tra traffico anomalo, DNS tunneling, pattern TLS e orari atipici.

Threat hunting & ricostruzione della kill chain
→ utilizzo del framework MITRE ATT&CK per mappare le tecniche impiegate (TTP) lungo la kill-chain dell’incidente;
→ arricchimento di indicatori di compromissione (IOC) con pivot OSINT (domini, IP, certificati TLS, WHOIS, blacklist);
→ visualizzazione grafica (graph-viz) delle relazioni attaccanti ↔ asset compromessi, utile per board, DPO e autorità.

Il risultato è una timeline completa dell’incidente, che collega log, pacchetti, file e azioni umane in una sequenza unica e comprensibile.

Malware, APT e compromissioni avanzate

Quando l’incidente è dovuto a malware, trojan bancari o gruppi APT, serve andare oltre la semplice “pulizia” del sistema: è necessario capire cosa ha fatto il codice, cosa può rifare e quali dati ha toccato.

Reverse engineering & sandboxing
→ analisi statica e dinamica di eseguibili PE, ELF, Mach-O in ambienti isolati (sandbox);
→ disassembly con Ghidra, IDA Pro e strumenti proprietari per individuare payload, meccanismi di persistenza, C2 e routine di furto dati;
→ scrittura di regole YARA & Sigma mirate per rilevare varianti simili all’interno dell’infrastruttura.

APT, tool offensivi e CTI enrichment
→ rilevamento di framework offensivi (Cobalt Strike, Mimikatz, Sliver, impacket, ecc.);
→ correlazione con threat intelligence (VirusTotal, MISP, Malpedia, feed commerciali) per attribuire TTP a gruppi noti;
→ produzione di pacchetti IOC/IOA “pronti da importare” in SIEM/EDR per bonifica e hardening post-incident.

Questo approccio consente non solo di documentare l’attacco, ma anche di progettare contromisure efficaci per evitare recidive.

Reporting, visualizzazioni e testimonianza tecnica

Una perizia tecnica ha valore solo se è leggibile, verificabile e difendibile nel contraddittorio.

Incident report “court-ready”
→ dossier in formato PDF/A firmato digitalmente, con indice analitico, riferimenti normativi e nota metodologica;
→ allegati tecnici in JSON, LEEF, CSV, pronti per essere importati in SIEM, sistemi di ticketing o piattaforme di e-Discovery;
→ grafi di rete, mappe temporali e schemi di flusso che illustrano la dinamica dell’incidente anche a chi non ha background tecnico.

Supporto a CTU/CTP e in aula
→ predisposizione di tavole sinottiche, animazioni e simulazioni “in vitro” di fasi chiave dell’attacco;
→ presenza come testimoni esperti ex art. 508 c.p.p., con esposizione chiara a giudici, arbitri e giurie;
→ assistenza a CTP e studi legali nella redazione di memorie critiche, quesiti integrativi e richieste istruttorie.

Obiettivo: trasformare un insieme di log e PCAP in una narrazione probatoria coerente, che resista a controesami serrati.

Casi d’uso: come le indagini di rete hanno risolto il caso

Alcuni scenari – anonimizzati – mostrano l’impatto pratico delle nostre indagini di computer & network forensics.

→ Data breach con esfiltrazione da file-server
Tracciata l’uscita di 12 GB di dati da un server documentale attraverso traffico HTTPS off-hour verso un dominio estero. Il dossier è stato consegnato al DPO (art. 33 GDPR) e alla Procura, consentendo una notifica puntuale e l’individuazione del responsabile.

→ Wallet-stealer su host Linux
Analisi RAM e disco di un server Linux ha permesso di identificare un wallet-stealer attivo che aveva sottratto oltre 2,5 milioni di USDT. La ricostruzione delle chiavi e dei log ha supportato operazioni di blocco e tracing successivo su blockchain.

→ Connivenza insider in accessi non autorizzati (art. 615-ter c.p.)
La correlazione di log multi-cloud e on-prem ha dimostrato la collaborazione fra un utente interno e soggetti esterni: accessi coordinati, condivisione di token, utilizzo di VPN personali. Le evidenze hanno supportato il licenziamento per giusta causa e l’azione penale.

COMPUTER IMAGING FORENSE


Un’immagine disco o un dump RAM acquisiti correttamente oggi possono fare la differenza tra un sospetto e una prova domani.

Possiamo aiutarti a:
→ mettere in sicurezza sistemi e log senza compromettere le evidenze;
→ definire il perimetro dell’indagine (asset, date, ipotesi di reato o di violazione contrattuale);
→ produrre un dossier tecnico immediatamente integrabile in denunce, querele, memorie difensive e valutazioni DPO.

Chiedi un preventivo
FAQS

Devo spegnere subito i server dopo un incidente?

Dipende dal tipo di incidente e dal rischio di perdita di dati volatili.

In linea di principio:
→ se l’obiettivo primario è salvare lo stato di memoria (RAM, processi, chiavi di cifratura), è spesso opportuno eseguire prima un dump live guidato, per poi procedere allo spegnimento controllato;
→ se il sistema è instabile o continua a sovrascrivere dati critici, può essere preferibile un arresto immediato per preservare il disco.

Per questo, in fase di chiamata di emergenza, definiamo rapidamente con il cliente un protocollo di messa in sicurezza “on the fly” prima di toccare i sistemi.

Che differenza c’è tra analisi IT interna e perizia forense?

Un’analisi IT interna è pensata per ripristinare il servizio; una perizia forense è strutturata per reggere in tribunale.

Nella forensics:
→ ogni attività è documentata (log di laboratorio, tool, versioni, parametri, hash);
→ si opera con copia forense e write-blocker, non sui dati originali;
→ si seguono standard riconosciuti (NIST, ISO, ENFSI) per garantire replicabilità e verificabilità delle conclusioni;
→ il report è scritto per essere compreso da Giudice, CTU, CTP, autorità e non solo da tecnici.

Spesso alle analisi IT interne affianchiamo una perizia forense, così da avere sia ripristino operativo sia valore probatorio.

Possiamo usare le vostre perizie anche in procedimenti internazionali?

Sì. I nostri elaborati fanno riferimento a standard internazionali (NIST, ISO/IEC, ENFSI) e sono pensati per essere utilizzati anche in:
→ arbitrati internazionali (ICC, LCIA, UNCITRAL);
→ procedimenti transnazionali con elementi in più giurisdizioni;
→ contenziosi con cloud provider o vendor esteri.

Su richiesta, possiamo redigere relazioni in inglese tecnico e coordinare il lavoro con studi legali esteri, mantenendo la piena tracciabilità delle evidenze digitali.

Quali sono i tempi tipici per un’analisi di Computer & Network Forensics?

I tempi dipendono da:
→ volume dati (da un singolo laptop a decine di TB su cluster e cloud);
→ tipologia di incidente (esfiltrazione, ransomware, frode interna, APT);
→ necessità di continuità operativa (imaging a caldo, finestre di manutenzione limitate).

In linea generale:
→ analisi su singolo endpoint (PC/portatile) possono richiedere da pochi giorni a due settimane;
→ incidenti complessi multi-sito richiedono progetti strutturati con fasi di imaging, analisi e reporting.

In ogni caso, dopo il kick-off forniamo una roadmap con milestone tecniche e legali, così da allineare il lavoro alle scadenze processuali o regolamentari (es. obblighi di notifica).

Servizi più richiesti