IT-rikostutkinta – Windows
Windows PowerShell -artefaktien rikostekninen analysointi – komentojen ja toimintojen jäljittäminen
PowerShell on yksi Windowsin tärkeimmistä hallintatyökaluista. Järjestelmänvalvojat käyttävät sitä automatisointiin ja järjestelmän hallintaan, mutta sitä käytetään usein väärin myös kyberhyökkäyksissä. Konfiguraatiosta riippuen PowerShell-lokit, historiatiedostot ja muut jäljet voivat tarjota arvokkaita vihjeitä suoritetuista komennoista ja järjestelmän toiminnasta.
Ammattimainen analyysi ei koskaan tapahdu erillään muista tekijöistä. Vasta korrelaatio tapahtumalokien, Prefetch-tietojen, Amcache-tietojen, rekisterin jäänteiden, WMI:n ja muiden digitaalisten jälkien kanssa mahdollistaa luotettavan teknisen arvioinnin.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkimus suoritetaan yksinomaan rikosteknologisella kopiolla tai rikosteknologisella kuvalla. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusaineiston vaatimusten mukaisesti.
Palvelumme
Analysoimme PowerShell-lokit, ConsoleHost-historian, skriptilohkojen lokit, moduulien lokit sekä muut suoritusjäljet ja dokumentoimme kaikki tutkimuksen vaiheet jäljitettävällä tavalla.
Tyypillisiä käyttökohteita
Näin analyysi etenee
Kun rikostekninen kopio on luotu, kaikki merkitykselliset PowerShell-artefaktit analysoidaan ja niitä verrataan muihin Windows-artefakteihin.
Miksi PowerShell-artefaktit ovat tärkeitä?
PowerShell voi suorittaa laajoja järjestelmämuutoksia. Olemassa olevien jälkien analysointi mahdollistaa usein hallinnollisten tai turvallisuuteen liittyvien toimien rekonstruoinnin. Niiden merkitys käy kuitenkin ilmi vasta, kun kaikki merkitykselliset digitaaliset jäljet on arvioitu kokonaisuudessaan.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – Windows-rikostutkinta Kölnissä
Tarvitsetteko ammattimaista analyysia Windows PowerShell -artefakteista tai muista Windows-komponenteista? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa varmistamisessa sekä monimutkaisten Windows-järjestelmien objektiivisessa arvioinnissa.
Tähän aiheeseen liittyen
- Windows Sysmon -tietueiden rikostekninen analysointi – prosessien, verkkoyhteyksien ja järjestelmätapahtumien jäljittäminen
- Windowsin ETL-lokien rikostekninen analysointi – Järjestelmätapahtumien yksityiskohtainen jäljittäminen
- Windowsin suorituskyvyn seurannan ja suorituskykylokien rikostekninen analysointi – järjestelmän tilojen jäljittäminen
- Windows Live Response -artefaktien rikostekninen analysointi – väliaikaisten järjestelmätietojen tallentaminen