IT-kriminalteknik – Windows
Forensisk analyse af Windows Sysmon-artefakter – sporing af processer, netværksforbindelser og systemhændelser
Sysmon (System Monitor) fra Microsoft Sysinternals udvider Windows-hændelseslogningen med detaljerede oplysninger om processer, netværksforbindelser, indlæsning af drivere, oprettelse af filer og andre sikkerhedsrelevante hændelser. Hvis Sysmon var installeret og konfigureret på et system, kan disse logfiler udgøre et værdifuldt grundlag for rekonstruktion af digitale hændelser.
En professionel analyse foregår aldrig isoleret. Først sammenholdet med hændelseslogfiler, registreringsdatabase-artefakter, prefetch-filer, filsystem-artefakter og andre digitale spor gør det muligt at foretage en pålidelig teknisk vurdering.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.
Vores tjenester
Udkalkulering af Sysmon-hændelser, rekonstruktion af proceskæder, analyse af netværksforbindelser og filadgang, korrelation med yderligere Windows-data samt fuldstændig dokumentation af alle undersøgelsestrin.
Typiske anvendelsesområder
Sådan foregår analysen
Efter oprettelsen af et forensisk image analyseres de foreliggende Sysmon-logfiler og sammenholdes teknisk med andre relevante artefakter.
Hvorfor er Sysmon-artefakter vigtige?
Såfremt Sysmon har været aktiv, leverer de betydeligt mere detaljerede oplysninger end Windows’ standardlogning og kan dermed i høj grad bidrage til rekonstruktionen af komplekse hændelser.
Ofte stillede spørgsmål
🔗 Relaterede emner
LanCologne – Windows-forensik i Köln
Har du brug for en professionel analyse af Windows Sysmon-artefakter? LanCologne hjælper dig med at sikre digitale bevismidler på en retligt holdbar måde samt med at foretage en objektiv analyse af komplekse Windows-systemer.
I forbindelse med dette emne
- Forensisk analyse af Windows ETL-logfiler – Gennemgang af detaljerede systemhændelser
- Forensisk analyse af Windows Performance Monitor og Performance Logs – Gennemgang af systemtilstande
- Forensisk analyse af Windows Live Response-artefakter – Sikring af flygtige systemoplysninger
- Forensisk analyse af Windows-udskriftskøen – teknisk gennemgang af udskriftsprocesser