IT-Forensik – Windows

Windows Sysmon -tietueiden rikostekninen analysointi – prosessien, verkkoyhteyksien ja järjestelmätapahtumien jäljittäminen

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Pyydä sitoumukseton tarjous

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkimus suoritetaan yksinomaan rikosteknologisella kopiolla tai rikosteknologisella kuvalla. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusaineiston vaatimusten mukaisesti.

Palvelumme

Sysmon-tapahtumien arviointi, prosessiketjujen rekonstruointi, verkkoyhteyksien ja tiedostojen käyttöoikeuksien analysointi, korrelaatio muiden Windows-tietojen kanssa sekä kaikkien tutkimusvaiheiden kattava dokumentointi.

Tyypillisiä käyttökohteita

Tapahtumien hallinta
Haittaohjelmien ja kiristysohjelmien tutkimukset
Hyökkäysketjujen analysointi
Sisäiset turvallisuustutkimukset
Työoikeudelliset menettelyt
Oikeudelliset asiantuntijalausunnot

So läuft die Analyse ab

Kun rikostekninen kopio on luotu, olemassa olevat Sysmon-lokit analysoidaan ja niitä korreloidaan teknisesti muiden asiaankuuluvien todisteiden kanssa.

Warum sind Sysmon-Artefakte wichtig?

Ne tarjoavat – edellyttäen, että Sysmon on ollut käytössä – huomattavasti yksityiskohtaisempaa tietoa kuin Windowsin vakiolokit, ja voivat siten merkittävästi auttaa monimutkaisten tapahtumien rekonstruoinnissa.

Häufige Fragen

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Nein. Sie werden immer gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-Forensik in Köln

Tarvitsetteko ammattimaista analyysia Windows Sysmon -tiedostoista? LanCologne auttaa teitä oikeudenkäyntikelpoisten digitaalisten todisteiden turvaamisessa sekä monimutkaisten Windows-järjestelmien objektiivisessa arvioinnissa.

Ota yhteyttä nyt