IT-kriminalteknik – Windows
Forensisk analyse af artefakter fra Windows Microsoft Defender for Endpoint (MDE) – sporing af sikkerhedshændelser
Microsoft Defender for Endpoint (MDE) tilbyder omfattende sikkerhedsfunktioner til påvisning og analyse af angreb. Afhængigt af den anvendte konfiguration genereres der lokale artefakter, logfiler og metadata, som kan give indsigt i påviste trusler, sikkerhedshændelser og systemaktiviteter.
I forbindelse med en professionel IT-forensisk undersøgelse vurderes MDE-artefakter aldrig isoleret. Først sammenholdningen med Windows-hændelseslogfiler, Sysmon-data, registreringsdatabase-artefakter, spor i filsystemet samt yderligere digitale bevismidler muliggør en pålidelig teknisk vurdering.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtier lang erfaring inden for informationsteknologi og yder støtte til virksomheder, advokater, privatpersoner samt jævnligt også domstole.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Analyse af lokale Microsoft Defender for Endpoint-artefakter, rekonstruktion af sikkerhedsrelevante hændelser, korrelation med yderligere Windows-artefakter samt fuldstændig dokumentation af alle undersøgelsestrin.
Typiske anvendelsesområder
Sådan foregår analysen
Efter oprettelsen af et retsmedicinsk aftryk identificeres og analyseres eksisterende MDE-artefakter, og de vurderes teknisk sammen med andre digitale spor.
Hvorfor er MDE-artefakter vigtige?
De kan give værdifulde oplysninger om registrerede sikkerhedshændelser, reaktioner fra endpoint-beskyttelsen og tidsforløb. Deres betydning fremgår dog først af den samlede analyse af alle relevante artefakter.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – Windows-forensik i Köln
LanCologne hjælper Dem med at udføre en retsgyldig analyse af Microsoft Defender for Endpoint samt en objektiv vurdering af komplekse it-forensiske undersøgelser.
I forbindelse med dette emne
- Forensisk analyse af Windows EDR-artefakter – rekonstruktion af sikkerhedshændelser og angrebskæder
- Forensisk analyse af antivirus- og sikkerhedssoftware til Windows – Teknisk vurdering af sikkerhedshændelser
- Forensisk analyse af Windows Sandbox-artefakter – Gennemgang af midlertidige kørselsmiljøer
- Forensisk analyse af Windows Defender Application Control (WDAC) – gennemgang af programretningslinjer