IT-kriminalteknik – Windows

Forensisk analyse af Windows Firewall-artefakter – sporing af netværkskommunikation og konfigurationsændringer

Windows-firewallen beskytter systemer mod uønskede netværksforbindelser og logger – afhængigt af konfigurationen – forskellige sikkerhedsrelevante oplysninger. I forbindelse med en IT-forensisk undersøgelse kan firewall-konfigurationer, regler og logfiler give vigtige oplysninger om netværkskommunikation, systemændringer eller forsøg på manipulation.

Uforpligtende forespørgsel

En professionel analyse foregår aldrig isoleret. Først sammenholdet med hændelseslogfiler, Windows-registreringsdatabasen, DNS-data, netværksprotokoller samt andre Windows-data muliggør en pålidelig teknisk vurdering.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Vi analyserer firewall-regler, konfigurationsændringer og eksisterende logfiler. Resultaterne sammenholdes med yderligere netværks- og Windows-data og dokumenteres fuldstændigt.

Typiske anvendelsesområder

Håndtering af sikkerhedshændelser
Analyse af netværksangreb
Undersøgelse af mulig skadelig software
Rekonstruktion af netværkskommunikation
Beskyldninger om manipulation
Retsmedicinske udtalelser

Sådan foregår analysen

Efter oprettelsen af et forensisk billede analyseres de relevante firewall-artefakter. Derefter sammenlignes resultaterne med andre digitale spor og vurderes ud fra et teknisk synspunkt.

Hvorfor er Windows Firewall-artefakter vigtige?

Firewall-konfigurationer og logfiler kan give oplysninger om tilladte eller blokerede netværksforbindelser samt om ændringer i sikkerhedskonfigurationen. Deres betydning fremgår dog først af den samlede analyse af alle relevante digitale spor.

Ofte stillede spørgsmål

Hvilke oplysninger kan Windows Firewall-artefakter indeholde?+
Afhængigt af konfigurationen omfatter dette blandt andet firewall-regler, indstillinger og protokoller vedrørende netværksforbindelser.
Undersøges det oprindelige system?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Findes der altid firewall-logfiler?+
Nej. Omfanget og tilgængeligheden afhænger af systemkonfigurationen og de aktiverede logningsfunktioner.
Er det tilstrækkeligt at basere en ekspertvurdering udelukkende på firewall-artefakter?+
Nej. De analyseres altid sammen med andre Windows- og netværksdata.

LanCologne – Windows-forensik i Köln

Har du brug for en professionel analyse af Windows-firewallen eller andre Windows-komponenter? LanCologne hjælper dig med at sikre digitale beviser på en retligt holdbar måde samt med at foretage en objektiv analyse af komplekse Windows-systemer.

Kontakt os nu