Informática forense – Windows

Análisis forense de los artefactos de Sysmon de Windows: seguimiento de procesos, conexiones de red y eventos del sistema

Sysmon (System Monitor), de Microsoft Sysinternals, amplía el registro de eventos de Windows con información detallada sobre procesos, conexiones de red, carga de controladores, creación de archivos y otros eventos relevantes para la seguridad. Siempre que Sysmon se haya instalado y configurado en un sistema, estos registros pueden constituir una base valiosa para la reconstrucción de sucesos digitales.

Solicitar información sin compromiso

Un análisis profesional nunca se realiza de forma aislada. Solo la correlación con los registros de eventos, los datos del Registro, los archivos de precarga, los datos del sistema de archivos y otros rastros digitales permite realizar una evaluación técnica fiable.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo exclusivamente sobre una copia forense o una imagen forense. La prueba original permanece intacta y se conserva de forma que se garantice su validez probatoria.

Nuestros servicios

Evaluación de eventos de Sysmon, reconstrucción de cadenas de procesos, análisis de conexiones de red y accesos a archivos, correlación con otros datos de Windows, así como documentación completa de todos los pasos de la investigación.

Ámbitos de aplicación habituales

Respuesta ante incidentes
Investigaciones sobre malware y ransomware
Análisis de cadenas de ataque
Investigaciones internas de seguridad
Procedimientos en materia de derecho laboral
Informes periciales

Así es como se lleva a cabo el análisis

Tras la creación de una imagen forense, se analizan los registros de Sysmon existentes y se correlacionan técnicamente con otros artefactos relevantes.

¿Por qué son importantes los artefactos de Sysmon?

Siempre que Sysmon haya estado activo, proporcionan información mucho más detallada que los registros estándar de Windows y, por lo tanto, pueden ser de gran ayuda a la hora de reconstruir incidentes complejos.

Preguntas frecuentes

¿Sysmon está presente en todos los sistemas Windows?+
No. Sysmon debe instalarse y configurarse por separado.
¿Pueden los registros de Sysmon sustituir a las actividades eliminadas?+
No. Complementan a otros artefactos, pero no los sustituyen.
¿Se va a examinar el sistema original?+
No. Solo se analiza una copia forense o una imagen forense.
¿Son suficientes los registros de Sysmon por sí solos para un informe pericial?+
No. Siempre se evalúan junto con otras pruebas digitales.

LanCologne – Análisis forense de Windows en Colonia

¿Necesita un análisis profesional de los artefactos de Windows Sysmon? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis objetivo de sistemas Windows complejos.

Ponte en contacto con nosotros ahora