IT-kriminalteknik – Windows

Forensisk analyse af artefakter fra Windows Microsoft Defender for Endpoint (MDE) – sporing af sikkerhedshændelser

Microsoft Defender for Endpoint (MDE) stellt umfangreiche Sicherheitsfunktionen zur Erkennung und Analyse von Angriffen bereit. Je nach eingesetzter Konfiguration entstehen lokale Artefakte, Protokolle und Metadaten, die Rückschlüsse auf erkannte Bedrohungen, Sicherheitsereignisse und Systemaktivitäten zulassen können.

Uforpligtende forespørgsel

Im Rahmen einer professionellen IT-forensischen Untersuchung werden MDE-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Windows-Ereignisprotokollen, Sysmon-Daten, Registry-Artefakten, Dateisystemspuren sowie weiteren digitalen Beweismitteln ermöglicht eine belastbare technische Bewertung.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtier lang erfaring inden for informationsteknologi og yder støtte til virksomheder, advokater, privatpersoner samt jævnligt også domstole.

Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Analyse af lokale Microsoft Defender for Endpoint-artefakter, rekonstruktion af sikkerhedsrelevante hændelser, korrelation med yderligere Windows-artefakter samt fuldstændig dokumentation af alle undersøgelsestrin.

Typiske anvendelsesområder

Håndtering af sikkerhedshændelser
Undersøgelser af ransomware
Malware-analyser
Undersøgelse af angrebskæder
Virksomhedsforensik
Retsmedicinske udtalelser

So läuft die Analyse ab

Efter oprettelsen af et retsmedicinsk aftryk identificeres og analyseres eksisterende MDE-artefakter, og de vurderes teknisk sammen med andre digitale spor.

Warum sind MDE-Artefakte wichtig?

De kan give værdifulde oplysninger om registrerede sikkerhedshændelser, reaktioner fra endpoint-beskyttelsen og tidsforløb. Deres betydning fremgår dog først af den samlede analyse af alle relevante artefakter.

Ofte stillede spørgsmål

Welche Informationen können MDE-Artefakte enthalten?+
Je nach Konfiguration unter anderem Hinweise auf erkannte Bedrohungen, Sicherheitsereignisse und Endpunktschutzmaßnahmen.
Sind MDE-Artefakte auf jedem Windows-System vorhanden?+
Nein. Sie stehen nur zur Verfügung, wenn Microsoft Defender for Endpoint eingesetzt wurde.
Undersøges det oprindelige system?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Reichen MDE-Artefakte allein für ein Gutachten aus?+
Nein. Sie werden stets gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-forensik i Köln

LanCologne hjælper Dem med at udføre en retsgyldig analyse af Microsoft Defender for Endpoint samt en objektiv vurdering af komplekse it-forensiske undersøgelser.

Kontakt os nu