IT-rikostutkinta – Windows

Windows Sysmon -tietueiden rikostekninen analysointi – prosessien, verkkoyhteyksien ja järjestelmätapahtumien jäljittäminen

Microsoft Sysinternalsin Sysmon (System Monitor) laajentaa Windowsin tapahtumalokitusta yksityiskohtaisilla tiedoilla prosesseista, verkkoyhteyksistä, ajurien latauksista, tiedostojen luomisesta ja muista tietoturvan kannalta merkittävistä tapahtumista. Jos Sysmon on asennettu ja määritetty järjestelmään, nämä lokit voivat muodostaa arvokkaan perustan digitaalisten tapahtumien rekonstruoinnille.

Pyydä sitoumukseton tarjous

Ammattimainen analyysi ei koskaan tapahdu erillään muista tekijöistä. Vasta korrelaatio tapahtumalokien, rekisteritietojen, prefetch-tiedostojen, tiedostojärjestelmän tietojen ja muiden digitaalisten jälkien kanssa mahdollistaa luotettavan teknisen arvioinnin.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkimus suoritetaan yksinomaan rikosteknologisella kopiolla tai rikosteknologisella kuvalla. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusaineiston vaatimusten mukaisesti.

Palvelumme

Sysmon-tapahtumien arviointi, prosessiketjujen rekonstruointi, verkkoyhteyksien ja tiedostojen käyttöoikeuksien analysointi, korrelaatio muiden Windows-tietojen kanssa sekä kaikkien tutkimusvaiheiden kattava dokumentointi.

Tyypillisiä käyttökohteita

Tapahtumien hallinta
Haittaohjelmien ja kiristysohjelmien tutkimukset
Hyökkäysketjujen analysointi
Sisäiset turvallisuustutkimukset
Työoikeudelliset menettelyt
Oikeudelliset asiantuntijalausunnot

Näin analyysi etenee

Kun rikostekninen kopio on luotu, olemassa olevat Sysmon-lokit analysoidaan ja niitä korreloidaan teknisesti muiden asiaankuuluvien todisteiden kanssa.

Miksi Sysmon-artefaktit ovat tärkeitä?

Ne tarjoavat – edellyttäen, että Sysmon on ollut käytössä – huomattavasti yksityiskohtaisempaa tietoa kuin Windowsin vakiolokit, ja voivat siten merkittävästi auttaa monimutkaisten tapahtumien rekonstruoinnissa.

Usein kysyttyjä kysymyksiä

Onko Sysmon asennettuna jokaiseen Windows-järjestelmään?+
Ei. Sysmon on asennettava ja määritettävä erikseen.
Voivatko Sysmon-lokit korvata poistetut toiminnot?+
Ei. Ne täydentävät muita esineitä, mutta eivät korvaa niitä.
Tutkitaanko alkuperäistä järjestelmää?+
Ei. Analysoidaan yksinomaan rikostekninen kopio tai rikostekninen kuvantaminen.
Riittävätkö Sysmon-lokit yksinään asiantuntijalausunnon laatimiseen?+
Ei. Niitä arvioidaan aina yhdessä muiden digitaalisten jälkien kanssa.

🔗 Aiheeseen liittyvät aiheet

LanCologne – Windows-rikostutkinta Kölnissä

Tarvitsetteko ammattimaista analyysia Windows Sysmon -tiedostoista? LanCologne auttaa teitä oikeudenkäyntikelpoisten digitaalisten todisteiden turvaamisessa sekä monimutkaisten Windows-järjestelmien objektiivisessa arvioinnissa.

Ota yhteyttä nyt