IT-kriminalteknik – Windows
Forensisk analyse af Windows-hændelseslogfiler – overskuelig evaluering af systemhændelser
Die Windows-Ereignisprotokolle (Event Logs) gehören zu den wichtigsten Informationsquellen einer Windows-forensischen Untersuchung. Das Betriebssystem protokolliert zahlreiche sicherheitsrelevante Ereignisse wie Anmeldungen, Systemstarts, Programmfehler, Dienständerungen oder sicherheitsrelevante Aktionen. Diese Informationen können wertvolle Hinweise auf den zeitlichen Ablauf eines Vorfalls liefern.
Für eine belastbare Bewertung werden Event Logs niemals isoliert betrachtet. Erst die Korrelation mit weiteren Artefakten wie der Windows Registry, der Master File Table (MFT), dem USN Journal oder Browserdaten ermöglicht eine objektive Rekonstruktion technischer Abläufe.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Vi analyserer sikkerhedsrelevante Windows-hændelseslogfiler, undersøger log-on- og log-off-hændelser, systemhændelser, ændringer i tjenester samt registrerede sikkerhedshændelser. Alle fund sammenlignes med andre digitale spor og dokumenteres på en måde, der gør det muligt at spore dem.
Typiske anvendelsesområder
So läuft eine Analyse der Event Logs ab
Efter oprettelsen af et forensisk billede udlæses og analyseres de relevante hændelseslogfiler. De enkelte hændelser placeres i en tidsmæssig rækkefølge og sammenholdes med andre artefakter. På denne måde opstår der en overskuelig kronologi over de relevante systemhændelser.
Warum sind Windows Event Logs so wichtig?
Windows-hændelseslogfiler dokumenterer en lang række aktiviteter i operativsystemet og danner ofte grundlaget for en tidsmæssig rekonstruktion af en hændelse. Deres informativ værdi kommer dog først til udtryk gennem en samlet analyse sammen med andre forensiske spor.
Ofte stillede spørgsmål
LanCologne – Windows-forensik i Köln
Har De brug for en professionel analyse af Windows-hændelseslogfilerne? LanCologne hjælper Dem med at sikre digitale bevismidler på en måde, der kan anvendes i retten, og med at foretage en objektiv vurdering af relevante Windows-artefakter.
I forbindelse med dette emne
- Forensisk analyse af Windows-tjenester – undersøgelse af persistens og systemkonfiguration
- Forensisk analyse af Windows-autostart-poster – identificering af persistensmekanismer
- Forensisk analyse af planlagte opgaver (Scheduled Tasks) – Gennemgang af automatiske processer
- Forensisk analyse af Windows SetupAPI-logfiler – spore enhedsinstallationer