IT-Forensik – Windows

Windows Defender Application Controlin (WDAC) rikostekninen analysointi – sovellussääntöjen selvittäminen

Windows Defender Application Control (WDAC) ermöglicht die Kontrolle, welche Anwendungen auf einem Windows-System ausgeführt werden dürfen. Richtlinien, Ereignisprotokolle und weitere Artefakte können Hinweise auf blockierte oder zugelassene Anwendungen sowie sicherheitsrelevante Konfigurationsänderungen liefern.

Pyydä sitoumukseton tarjous

Im Rahmen einer professionellen IT-forensischen Untersuchung werden WDAC-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Ereignisprotokollen, Registry-Daten, Dateisystemartefakten, Microsoft Defender und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia.

Tutkimus suoritetaan yksinomaan rikosteknologisella kopiolla tai rikosteknologisella kuvalla. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusaineiston vaatimusten mukaisesti.

Palvelumme

WDAC-käytäntöjen analysointi, asiaankuuluvien tapahtumalokien arviointi, korrelaatio muiden Windows-tietojen kanssa sekä kaikkien tutkimusvaiheiden kattava dokumentointi.

Tyypillisiä käyttökohteita

Tapahtumien hallinta
Haittaohjelmien tutkimukset
Turvallisuusohjeiden analysointi
Yritysrikostutkinta
Säännösten noudattamisen tarkastukset
Oikeudelliset asiantuntijalausunnot

So läuft die Analyse ab

Kun rikostekninen kopio on luotu, WDAC-järjestelmään liittyvät jäljet tunnistetaan, analysoidaan ja luokitellaan teknisesti yhdessä muiden digitaalisten jälkien kanssa.

Warum sind WDAC-Artefakte wichtig?

Niiden avulla voidaan selvittää, mitkä sovellukset on suoritettu tai estetty voimassa olevien ohjeiden mukaisesti, ja ne auttavat turvallisuuteen liittyvien tapahtumien rekonstruoinnissa.

Häufige Fragen

Welche Daten werden untersucht?+
Unter anderem Richtlinien, Ereignisprotokolle und Konfigurationsinformationen.
Lassen sich blockierte Programme nachweisen?+
Je nach vorhandenen Protokollen und Artefakten können entsprechende Hinweise vorhanden sein.
Wird das Originalsystem untersucht?+
Nein. Analysiert wird ausschließlich eine forensische Kopie beziehungsweise ein forensisches Abbild.
Sind WDAC-Artefakte allein ausreichend?+
Nein. Sie werden stets gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Windows-Forensik in Köln

LanCologne auttaa teitä suorittamaan oikeudellisesti pätevän analyysin Windows Defender Application Control -ohjelmistosta sekä rekonstruoimaan turvallisuuden kannalta merkittävät järjestelmätapahtumat objektiivisesti.

Ota yhteyttä nyt