IT-kriminalteknik – Windows

Forensisk analyse af Windows Defender Application Control (WDAC) – gennemgang af programretningslinjer

Windows Defender Application Control (WDAC) ermöglicht die Kontrolle, welche Anwendungen auf einem Windows-System ausgeführt werden dürfen. Richtlinien, Ereignisprotokolle und weitere Artefakte können Hinweise auf blockierte oder zugelassene Anwendungen sowie sicherheitsrelevante Konfigurationsänderungen liefern.

Uforpligtende forespørgsel

Im Rahmen einer professionellen IT-forensischen Untersuchung werden WDAC-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Ereignisprotokollen, Registry-Daten, Dateisystemartefakten, Microsoft Defender und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtier lang erfaring inden for informationsteknologi og yder støtte til virksomheder, advokater, privatpersoner samt jævnligt også domstole.

Undersøgelsen foretages udelukkende på en retsmedicinsk kopi eller et retsmedicinsk aftryk. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets bevismæssige værdi.

Vores tjenester

Analyse af WDAC-politikker, gennemgang af relevante hændelseslogfiler, sammenholdning med andre Windows-data samt fuldstændig dokumentation af alle undersøgelsestrin.

Typiske anvendelsesområder

Håndtering af sikkerhedshændelser
Undersøgelser af malware
Analyse af sikkerhedspolitikker
Virksomhedsforensik
Compliance-revisioner
Retsmedicinske udtalelser

So läuft die Analyse ab

Efter oprettelsen af et retsmedicinsk aftryk identificeres og analyseres WDAC-relaterede spor, og disse klassificeres teknisk sammen med andre digitale spor.

Warum sind WDAC-Artefakte wichtig?

De gør det muligt at få et overblik over, hvilke programmer der er blevet kørt eller blokeret i henhold til de gældende retningslinjer, og understøtter rekonstruktionen af sikkerhedsrelevante hændelser.

Ofte stillede spørgsmål

Welche Daten werden untersucht?+
Unter anderem Richtlinien, Ereignisprotokolle und Konfigurationsinformationen.
Lassen sich blockierte Programme nachweisen?+
Je nach vorhandenen Protokollen und Artefakten können entsprechende Hinweise vorhanden sein.
Undersøges det oprindelige system?+
Nej. Der analyseres udelukkende en retsmedicinsk kopi eller et retsmedicinsk aftryk.
Sind WDAC-Artefakte allein ausreichend?+
Nein. Sie werden stets gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-forensik i Köln

LanCologne hjælper Dem med at foretage en retsgyldig analyse af Windows Defender Application Control og en objektiv rekonstruktion af sikkerhedsrelevante systemhændelser.

Kontakt os nu