Informatique légale – Windows

Analyse forensic des artefacts Sysmon de Windows – Traçabilité des processus, des connexions réseau et des événements système

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Demande sans engagement

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.

L'analyse est effectuée exclusivement sur une copie ou une image à des fins d'expertise judiciaire. La pièce à conviction originale reste inchangée et est conservée dans des conditions garantissant la validité de la preuve.

Nos services

Évaluation des événements Sysmon, reconstitution des chaînes de processus, analyse des connexions réseau et des accès aux fichiers, corrélation avec d'autres artefacts Windows, ainsi que documentation complète de toutes les étapes de l'enquête.

Domaines d'application typiques

•Réponse aux incidents
•Analyses des logiciels malveillants et des ransomwares
•Analyse des chaînes d'attaques
•Enquêtes internes en matière de sécurité
•Procédures relevant du droit du travail
•Expertises judiciaires

Voici comment se déroule l'analyse

Une fois l'image légale créée, les journaux Sysmon existants sont analysés et mis en corrélation technique avec d'autres éléments pertinents.

Warum sind Sysmon-Artefakte wichtig?

Si Sysmon était activé, ces informations sont nettement plus détaillées que celles fournies par la journalisation standard de Windows et peuvent ainsi grandement faciliter la reconstitution d'incidents complexes.

Foire aux questions

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
Le système d'origine fait-il l'objet d'une analyse ?+
Non. Seule une copie ou une image à des fins d'expertise judiciaire est analysée.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Nein. Sie werden immer gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Analyse judiciaire de Windows à Cologne

Vous avez besoin d'une analyse professionnelle des artefacts Sysmon de Windows ? LanCologne vous aide à sécuriser des preuves numériques recevables devant les tribunaux et à analyser de manière objective des systèmes Windows complexes.

Nous contacter dès maintenant