IT-kriminalteknik – Windows
Forensisk analyse af Windows EDR-artefakter – rekonstruktion af sikkerhedshændelser og angrebskæder
Moderne EDR-løsninger (Endpoint Detection and Response) registrerer sikkerhedsrelaterede hændelser på slutpunkter. Afhængigt af producenten kan der foreligge oplysninger om processer, netværksforbindelser, filadgang, brugeraktiviteter og registrerede trusler.
I forbindelse med en professionel IT-forensisk undersøgelse vurderes EDR-artefakter aldrig isoleret. Først sammenholdningen med Windows-hændelseslogfiler, Sysmon-data, registreringsdatabase-artefakter, spor i filsystemet og andre digitale bevismidler muliggør en pålidelig teknisk vurdering.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtier lang erfaring inden for informationsteknologi og yder støtte til virksomheder, advokater, privatpersoner samt jævnligt også domstole.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Analyse af lokale EDR-artefakter fra forskellige producenter, rekonstruktion af angrebskæder, korrelation med yderligere Windows-artefakter samt fuldstændig dokumentation af alle undersøgelsestrin.
Typiske anvendelsesområder
Sådan foregår analysen
Efter oprettelsen af et forensisk aftryk identificeres og analyseres eksisterende EDR-artefakter, og de vurderes teknisk sammen med andre digitale spor.
Hvorfor er EDR-artefakter vigtige?
De kan levere en detaljeret kronologi over sikkerhedsrelevante hændelser og dermed i væsentlig grad bidrage til rekonstruktionen af komplekse hændelser. Vurderingen foretages dog altid i den samlede sammenhæng af alle tilgængelige beviser.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – Windows-forensik i Köln
LanCologne hjælper Dem med at foretage en retsgyldig analyse af EDR-artefakter samt en objektiv vurdering af komplekse IT-forensiske sikkerhedshændelser.
I forbindelse med dette emne
- Forensisk analyse af antivirus- og sikkerhedssoftware til Windows – Teknisk vurdering af sikkerhedshændelser
- Forensisk analyse af Windows Sandbox-artefakter – Gennemgang af midlertidige kørselsmiljøer
- Forensisk analyse af Windows Defender Application Control (WDAC) – gennemgang af programretningslinjer
- Forensisk analyse af Windows Defender Antivirus-artefakter – sporing af sikkerhedshændelser