IT-kriminalteknik – Windows

Forensisk analyse af Windows Defender Antivirus-artefakter – sporing af sikkerhedshændelser

Microsoft Defender Antivirus logfører sikkerhedsrelaterede hændelser såsom påvisning af malware, karantæneforanstaltninger og scanninger. Afhængigt af systemets tilstand genereres der forskellige logfiler og artefakter, som kan analyseres i forbindelse med en forensisk undersøgelse.

Uforpligtende forespørgsel

I forbindelse med en professionel IT-forensisk undersøgelse vurderes Defender-artefakter aldrig isoleret. Først når de sættes i sammenhæng med hændelseslogfiler, filsystemartefakter, registreringsdatabasedata, Prefetch, Amcache og andre digitale spor, er det muligt at foretage en pålidelig teknisk vurdering.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtier lang erfaring inden for informationsteknologi og yder støtte til virksomheder, advokater, privatpersoner samt jævnligt også domstole.

Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Analyse af Defender-logfiler, evaluering af registreringer og karantæneoplysninger, sammenholdelse med andre Windows-data samt fuldstændig dokumentation af alle undersøgelsestrin.

Typiske anvendelsesområder

Håndtering af sikkerhedshændelser
Malware-analyser
Undersøgelse af sikkerhedshændelser
Virksomhedsforensik
Compliance-revisioner
Retsmedicinske udtalelser

Sådan foregår analysen

Efter oprettelsen af et forensisk aftryk identificeres og analyseres relevante Defender-artefakter, og de klassificeres teknisk sammen med andre digitale spor.

Hvorfor er Defender-artefakter vigtige?

De kan give oplysninger om opdagede trusler, beskyttelsesforanstaltninger og sikkerhedsrelevante systemhændelser og bidrager til den kronologiske rekonstruktion af en hændelse.

Ofte stillede spørgsmål

Hvilke oplysninger kan analyseres?+
Blandt andet scanningshændelser, malware-detektioner, oplysninger om karantæne og konfigurationsdata.
Kan man altid spore slettede trusler?+
Informationsværdien afhænger af de foreliggende artefakter og protokoller.
Undersøges det oprindelige system?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Er Defender-artefakterne i sig selv nok?+
Nej. De vurderes altid sammen med andre digitale spor.

🔗 Relaterede emner

LanCologne – Windows-forensik i Köln

LanCologne hjælper Dem med at foretage en retsgyldig analyse af Microsoft Defender Antivirus-artefakter og en objektiv rekonstruktion af sikkerhedsrelevante systemhændelser.

Kontakt os nu