Informática forense – Windows

Análisis forense de los artefactos de Sysmon de Windows: seguimiento de procesos, conexiones de red y eventos del sistema

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Solicitar información sin compromiso

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo exclusivamente sobre una copia forense o una imagen forense. La prueba original permanece intacta y se conserva de forma que se garantice su validez probatoria.

Nuestros servicios

Evaluación de eventos de Sysmon, reconstrucción de cadenas de procesos, análisis de conexiones de red y accesos a archivos, correlación con otros datos de Windows, así como documentación completa de todos los pasos de la investigación.

Ámbitos de aplicación habituales

Respuesta ante incidentes
Investigaciones sobre malware y ransomware
Análisis de cadenas de ataque
Investigaciones internas de seguridad
Procedimientos en materia de derecho laboral
Informes periciales

Así es como se lleva a cabo el análisis

Tras la creación de una imagen forense, se analizan los registros de Sysmon existentes y se correlacionan técnicamente con otros artefactos relevantes.

Warum sind Sysmon-Artefakte wichtig?

Siempre que Sysmon haya estado activo, proporcionan información mucho más detallada que los registros estándar de Windows y, por lo tanto, pueden ser de gran ayuda a la hora de reconstruir incidentes complejos.

Preguntas frecuentes

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
¿Se va a examinar el sistema original?+
No. Solo se analiza una copia forense o una imagen forense.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Nein. Sie werden immer gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Análisis forense de Windows en Colonia

¿Necesita un análisis profesional de los artefactos de Windows Sysmon? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis objetivo de sistemas Windows complejos.

Ponte en contacto con nosotros ahora