IT-Forensik – Windows

Windows Sysmon-Artefakte forensisch analysieren – Prozesse, Netzwerkverbindungen und Systemereignisse nachvollziehen

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Unverbindlich anfragen

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Warum LanCologne?

Seit der Gründung beschäftigt sich LanCologne schwerpunktmäßig mit der professionellen IT-Forensik. Unsere Mitarbeiter verfügen über jahrzehntelange Erfahrung im Bereich der Informationstechnologie und unterstützen Unternehmen, Rechtsanwälte, Privatpersonen sowie regelmäßig auch Gerichte bei der technischen Aufklärung komplexer digitaler Sachverhalte.

Die Untersuchung erfolgt ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild. Das Originalbeweismittel bleibt unverändert und wird beweissicher verwahrt.

Unsere Leistungen

Auswertung von Sysmon-Ereignissen, Rekonstruktion von Prozessketten, Analyse von Netzwerkverbindungen und Dateizugriffen, Korrelation mit weiteren Windows-Artefakten sowie vollständige Dokumentation sämtlicher Untersuchungsschritte.

Typische Einsatzgebiete

Incident Response
Malware- und Ransomware-Untersuchungen
Analyse von Angriffsketten
Interne Sicherheitsuntersuchungen
Arbeitsrechtliche Verfahren
Gerichtliche Gutachten

So läuft die Analyse ab

Nach der Erstellung eines forensischen Abbilds werden vorhandene Sysmon-Protokolle ausgewertet und mit weiteren relevanten Artefakten technisch korreliert.

Warum sind Sysmon-Artefakte wichtig?

Sie liefern – sofern Sysmon aktiv war – deutlich detailliertere Informationen als die Standardprotokollierung von Windows und können dadurch die Rekonstruktion komplexer Vorfälle wesentlich unterstützen.

Häufige Fragen

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Nein. Sie werden immer gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-Forensik in Köln

Sie benötigen eine professionelle Analyse von Windows-Sysmon-Artefakten? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der objektiven Auswertung komplexer Windows-Systeme.

Jetzt Kontakt aufnehmen