IT-rikostutkinta – Windows
Windows Sysmon -tietueiden rikostekninen analysointi – prosessien, verkkoyhteyksien ja järjestelmätapahtumien jäljittäminen
Microsoft Sysinternalsin Sysmon (System Monitor) laajentaa Windowsin tapahtumalokitusta yksityiskohtaisilla tiedoilla prosesseista, verkkoyhteyksistä, ajurien latauksista, tiedostojen luomisesta ja muista tietoturvan kannalta merkittävistä tapahtumista. Jos Sysmon on asennettu ja määritetty järjestelmään, nämä lokit voivat muodostaa arvokkaan perustan digitaalisten tapahtumien rekonstruoinnille.
Ammattimainen analyysi ei koskaan tapahdu erillään muista tekijöistä. Vasta korrelaatio tapahtumalokien, rekisteritietojen, prefetch-tiedostojen, tiedostojärjestelmän tietojen ja muiden digitaalisten jälkien kanssa mahdollistaa luotettavan teknisen arvioinnin.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkimus suoritetaan yksinomaan rikosteknologisella kopiolla tai rikosteknologisella kuvalla. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusaineiston vaatimusten mukaisesti.
Palvelumme
Sysmon-tapahtumien arviointi, prosessiketjujen rekonstruointi, verkkoyhteyksien ja tiedostojen käyttöoikeuksien analysointi, korrelaatio muiden Windows-tietojen kanssa sekä kaikkien tutkimusvaiheiden kattava dokumentointi.
Tyypillisiä käyttökohteita
Näin analyysi etenee
Kun rikostekninen kopio on luotu, olemassa olevat Sysmon-lokit analysoidaan ja niitä korreloidaan teknisesti muiden asiaankuuluvien todisteiden kanssa.
Miksi Sysmon-artefaktit ovat tärkeitä?
Ne tarjoavat – edellyttäen, että Sysmon on ollut käytössä – huomattavasti yksityiskohtaisempaa tietoa kuin Windowsin vakiolokit, ja voivat siten merkittävästi auttaa monimutkaisten tapahtumien rekonstruoinnissa.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – Windows-rikostutkinta Kölnissä
Tarvitsetteko ammattimaista analyysia Windows Sysmon -tiedostoista? LanCologne auttaa teitä oikeudenkäyntikelpoisten digitaalisten todisteiden turvaamisessa sekä monimutkaisten Windows-järjestelmien objektiivisessa arvioinnissa.
Tähän aiheeseen liittyen
- Windowsin ETL-lokien rikostekninen analysointi – Järjestelmätapahtumien yksityiskohtainen jäljittäminen
- Windowsin suorituskyvyn seurannan ja suorituskykylokien rikostekninen analysointi – järjestelmän tilojen jäljittäminen
- Windows Live Response -artefaktien rikostekninen analysointi – väliaikaisten järjestelmätietojen tallentaminen
- Windowsin tulostusjonon rikostekninen analysointi – tulostusprosessien tekninen jäljittäminen