Informatique légale – Windows

Analyse forensic des artefacts EDR sous Windows – Reconstitution des événements de sécurité et des chaînes d'attaques

Les solutions modernes de détection et de réponse sur les terminaux (EDR) enregistrent les événements liés à la sécurité sur les terminaux. Selon le fabricant, ces informations peuvent concerner les processus, les connexions réseau, les accès aux fichiers, les activités des utilisateurs et les menaces détectées.

Demande sans engagement

Dans le cadre d'une enquête informatique légale professionnelle, les artefacts EDR ne sont jamais évalués isolément. Seule la corrélation avec les journaux d'événements Windows, les données Sysmon, les artefacts du Registre, les traces du système de fichiers et d'autres éléments de preuve numériques permet une évaluation technique fiable.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et apportent leur soutien aux entreprises, aux avocats, aux particuliers ainsi qu'aux tribunaux, avec lesquels nous collaborons régulièrement.

L'analyse est effectuée exclusivement sur une copie ou une image à des fins d'expertise judiciaire. La pièce à conviction originale reste inchangée et est conservée dans des conditions garantissant la validité de la preuve.

Nos services

Analyse des artefacts EDR locaux provenant de différents fabricants, reconstitution des chaînes d'attaque, corrélation avec d'autres artefacts Windows, ainsi que documentation complète de toutes les étapes de l'enquête.

Domaines d'application typiques

Réponse aux incidents
Enquêtes sur les ransomwares
Analyses de logiciels malveillants
Menaces persistantes avancées (APT)
Criminalistique d'entreprise
Expertises judiciaires

Voici comment se déroule l'analyse

Une fois l'image légale créée, les artefacts EDR existants sont identifiés, analysés et évalués sur le plan technique, conjointement avec d'autres traces numériques.

Pourquoi les artefacts EDR sont-ils importants ?

Ils permettent de fournir une chronologie détaillée des événements liés à la sécurité et facilitent ainsi considérablement la reconstitution d'incidents complexes. L'évaluation s'inscrit toutefois toujours dans le contexte global de l'ensemble des éléments de preuve disponibles.

Foire aux questions

Quelles solutions EDR peuvent être analysées ?+
En principe, il est possible d'analyser les artefacts locaux de différents produits EDR, dans la mesure où ceux-ci sont disponibles sur le système.
Les données EDR sont-elles toujours disponibles ?+
Non. Cela dépend si une solution EDR adaptée était installée et active.
Le système d'origine fait-il l'objet d'une analyse ?+
Non. Seule une copie ou une image à des fins d'expertise judiciaire est analysée.
Les artefacts EDR suffisent-ils à eux seuls pour établir une expertise ?+
Non. Elles sont toujours évaluées conjointement avec d'autres traces numériques.

🔗 Sujets connexes

LanCologne – Analyse judiciaire de Windows à Cologne

LanCologne vous aide à réaliser une analyse juridiquement valable des artefacts EDR ainsi qu'une évaluation objective d'incidents de sécurité informatiques complexes dans le cadre de la criminalistique numérique.

Nous contacter dès maintenant