IT-kriminalteknik – Windows

Forensisk analyse af Windows Sysmon-artefakter – sporing af processer, netværksforbindelser og systemhændelser

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Uforpligtende forespørgsel

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Udkalkulering af Sysmon-hændelser, rekonstruktion af proceskæder, analyse af netværksforbindelser og filadgang, korrelation med yderligere Windows-data samt fuldstændig dokumentation af alle undersøgelsestrin.

Typiske anvendelsesområder

Håndtering af sikkerhedshændelser
Undersøgelser af malware og ransomware
Analyse af angrebskæder
Interne sikkerhedsundersøgelser
Arbejdsretlige sager
Retsmedicinske udtalelser

So läuft die Analyse ab

Efter oprettelsen af et forensisk image analyseres de foreliggende Sysmon-logfiler og sammenholdes teknisk med andre relevante artefakter.

Warum sind Sysmon-Artefakte wichtig?

Såfremt Sysmon har været aktiv, leverer de betydeligt mere detaljerede oplysninger end Windows’ standardlogning og kan dermed i høj grad bidrage til rekonstruktionen af komplekse hændelser.

Ofte stillede spørgsmål

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
Undersøges det oprindelige system?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Nein. Sie werden immer gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-forensik i Köln

Har du brug for en professionel analyse af Windows Sysmon-artefakter? LanCologne hjælper dig med at sikre digitale bevismidler på en retligt holdbar måde samt med at foretage en objektiv analyse af komplekse Windows-systemer.

Kontakt os nu