IT-kriminalteknik – Windows

Forensisk analyse af Windows-hændelseslogfiler – overskuelig evaluering af systemhændelser

Die Windows-Ereignisprotokolle (Event Logs) gehören zu den wichtigsten Informationsquellen einer Windows-forensischen Untersuchung. Das Betriebssystem protokolliert zahlreiche sicherheitsrelevante Ereignisse wie Anmeldungen, Systemstarts, Programmfehler, Dienständerungen oder sicherheitsrelevante Aktionen. Diese Informationen können wertvolle Hinweise auf den zeitlichen Ablauf eines Vorfalls liefern.

Uforpligtende forespørgsel

Für eine belastbare Bewertung werden Event Logs niemals isoliert betrachtet. Erst die Korrelation mit weiteren Artefakten wie der Windows Registry, der Master File Table (MFT), dem USN Journal oder Browserdaten ermöglicht eine objektive Rekonstruktion technischer Abläufe.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Vi analyserer sikkerhedsrelevante Windows-hændelseslogfiler, undersøger log-on- og log-off-hændelser, systemhændelser, ændringer i tjenester samt registrerede sikkerhedshændelser. Alle fund sammenlignes med andre digitale spor og dokumenteres på en måde, der gør det muligt at spore dem.

Typiske anvendelsesområder

•Undersøgelse af uautoriserede tilmeldinger
•Rekonstruktion af systemopstarter og genstarter
•Analyse af sikkerhedshændelser
•Håndtering af sikkerhedshændelser
•Beskyldninger om manipulation
•Arbejdsretlige sager
•Retsmedicinske udtalelser

So läuft eine Analyse der Event Logs ab

Efter oprettelsen af et forensisk billede udlæses og analyseres de relevante hændelseslogfiler. De enkelte hændelser placeres i en tidsmæssig rækkefølge og sammenholdes med andre artefakter. På denne måde opstår der en overskuelig kronologi over de relevante systemhændelser.

Warum sind Windows Event Logs so wichtig?

Windows-hændelseslogfiler dokumenterer en lang række aktiviteter i operativsystemet og danner ofte grundlaget for en tidsmæssig rekonstruktion af en hændelse. Deres informativ værdi kommer dog først til udtryk gennem en samlet analyse sammen med andre forensiske spor.

Ofte stillede spørgsmål

Was sind Windows Event Logs?+
Ereignisprotokolle des Betriebssystems, in denen zahlreiche System- und Sicherheitsereignisse gespeichert werden.
Werden die Originaldaten ausgewertet?+
Nein. Die Analyse erfolgt ausschließlich auf einer forensischen Kopie beziehungsweise einem forensischen Abbild.
Können Event Logs gelöscht werden?+
Je nach Einzelfall können Protokolle verändert oder gelöscht werden. Auch solche Auffälligkeiten können Gegenstand einer forensischen Untersuchung sein.
Reichen Event Logs allein für ein Gutachten aus?+
Nein. Sie werden stets gemeinsam mit weiteren Artefakten bewertet.

LanCologne – Windows-forensik i Köln

Har De brug for en professionel analyse af Windows-hændelseslogfilerne? LanCologne hjælper Dem med at sikre digitale bevismidler på en måde, der kan anvendes i retten, og med at foretage en objektiv vurdering af relevante Windows-artefakter.

Kontakt os nu