IT-kriminalteknik – Windows

Forensisk analyse af Windows EDR-artefakter – rekonstruktion af sikkerhedshændelser og angrebskæder

Moderne Endpoint-Detection-and-Response-Lösungen (EDR) protokollieren sicherheitsrelevante Ereignisse auf Endgeräten. Je nach Hersteller können Informationen über Prozesse, Netzwerkverbindungen, Dateizugriffe, Benutzeraktivitäten und erkannte Bedrohungen vorliegen.

Uforpligtende forespørgsel

Im Rahmen einer professionellen IT-forensischen Untersuchung werden EDR-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Windows-Ereignisprotokollen, Sysmon-Daten, Registry-Artefakten, Dateisystemspuren und weiteren digitalen Beweismitteln ermöglicht eine belastbare technische Bewertung.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtier lang erfaring inden for informationsteknologi og yder støtte til virksomheder, advokater, privatpersoner samt jævnligt også domstole.

Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Analyse af lokale EDR-artefakter fra forskellige producenter, rekonstruktion af angrebskæder, korrelation med yderligere Windows-artefakter samt fuldstændig dokumentation af alle undersøgelsestrin.

Typiske anvendelsesområder

Håndtering af sikkerhedshændelser
Undersøgelser af ransomware
Malware-analyser
Avancerede vedvarende trusler (APT)
Virksomhedsforensik
Retsmedicinske udtalelser

Sådan foregår analysen

Efter oprettelsen af et forensisk aftryk identificeres og analyseres eksisterende EDR-artefakter, og de vurderes teknisk sammen med andre digitale spor.

Warum sind EDR-Artefakte wichtig?

De kan levere en detaljeret kronologi over sikkerhedsrelevante hændelser og dermed i væsentlig grad bidrage til rekonstruktionen af komplekse hændelser. Vurderingen foretages dog altid i den samlede sammenhæng af alle tilgængelige beviser.

Ofte stillede spørgsmål

Welche EDR-Lösungen können untersucht werden?+
Grundsätzlich lassen sich die lokal vorhandenen Artefakte verschiedener EDR-Produkte analysieren, soweit diese auf dem System verfügbar sind.
Sind EDR-Daten immer vorhanden?+
Nein. Dies hängt davon ab, ob eine entsprechende EDR-Lösung installiert und aktiv war.
Undersøges det oprindelige system?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Reichen EDR-Artefakte allein für ein Gutachten aus?+
Nej. De vurderes altid sammen med andre digitale spor.

🔗 Relaterede emner

LanCologne – Windows-forensik i Köln

LanCologne hjælper Dem med at foretage en retsgyldig analyse af EDR-artefakter samt en objektiv vurdering af komplekse IT-forensiske sikkerhedshændelser.

Kontakt os nu