Informática forense – Windows
Análisis forense de los artefactos de Sysmon de Windows: seguimiento de procesos, conexiones de red y eventos del sistema
Sysmon (System Monitor), de Microsoft Sysinternals, amplía el registro de eventos de Windows con información detallada sobre procesos, conexiones de red, carga de controladores, creación de archivos y otros eventos relevantes para la seguridad. Siempre que Sysmon se haya instalado y configurado en un sistema, estos registros pueden constituir una base valiosa para la reconstrucción de sucesos digitales.
Un análisis profesional nunca se realiza de forma aislada. Solo la correlación con los registros de eventos, los datos del Registro, los archivos de precarga, los datos del sistema de archivos y otros rastros digitales permite realizar una evaluación técnica fiable.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo exclusivamente sobre una copia forense o una imagen forense. La prueba original permanece intacta y se conserva de forma que se garantice su validez probatoria.
Nuestros servicios
Evaluación de eventos de Sysmon, reconstrucción de cadenas de procesos, análisis de conexiones de red y accesos a archivos, correlación con otros datos de Windows, así como documentación completa de todos los pasos de la investigación.
Ámbitos de aplicación habituales
Así es como se lleva a cabo el análisis
Tras la creación de una imagen forense, se analizan los registros de Sysmon existentes y se correlacionan técnicamente con otros artefactos relevantes.
¿Por qué son importantes los artefactos de Sysmon?
Siempre que Sysmon haya estado activo, proporcionan información mucho más detallada que los registros estándar de Windows y, por lo tanto, pueden ser de gran ayuda a la hora de reconstruir incidentes complejos.
Preguntas frecuentes
🔗 Temas relacionados
LanCologne – Análisis forense de Windows en Colonia
¿Necesita un análisis profesional de los artefactos de Windows Sysmon? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis objetivo de sistemas Windows complejos.
En relación con este tema
- Análisis forense de los registros ETL de Windows: seguimiento detallado de los eventos del sistema
- Análisis forense del Monitor de rendimiento de Windows y los registros de rendimiento: comprensión de los estados del sistema
- Análisis forense de los artefactos de Windows Live Response: cómo guardar información efímera del sistema
- Análisis forense de la cola de impresión de Windows: seguimiento técnico de los procesos de impresión