Худоба, А. Г.Коломицев, М. В.2026-05-272026-05-272026Худоба, А. Г. Комплексний аналіз цифрових артефактів для реконструкції windows-інциденту / А. Г. Худоба, М. В. Коломицев // Теоретичні і прикладні проблеми фізики, математики та інформатики : матеріали XXIV Всеукраїнської науково-практичної конференції студентів, аспірантів та молодих вчених, [Київ], 13–16 травня 2026 р. / КПІ ім. Ігоря Сікорського. – Київ, 2026. – С. 228-230.https://ela.kpi.ua/handle/123456789/81199У роботі розглянуто підхід до реконструкції кіберінциденту у Windows-середовищі засобами цифрової криміналістики та реагування на інциденти. Запропоновано DFIR-методику, що поєднує аналіз мережевого трафіку, журналів Windows і Sysmon, дискового образу, оперативної пам'яті та реєстрових артефактів. Для перевірки змодельовано лабораторний інцидент, у межах якого Windows 11-система завантажує підозрілий виконуваний файл із HTTP-ресурсу та встановлює зворотне підключення до вузла Kali Linux. Дані досліджено за допомогою Wireshark, Autopsy, Volatility 3, FTK Imager, Magnet RAM Capture та засобів журналювання Windows. Для оцінювання використано індикатори DEI та EQI. Результати показали, що кореляція різних груп доказів дає змогу відновити послідовність подій, підтвердити запуск файла та оцінити придатність доказового набору для криміналістичного звіту.ukцифрова криміналістикаDFIRWindowsцифрові доказицифрові артефактиКомплексний аналіз цифрових артефактів для реконструкції windows-інцидентуArticleС. 228-230004.056