Informatique légale – Windows
Analyse forensic des artefacts Sysmon de Windows – Traçabilité des processus, des connexions réseau et des événements système
Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.
Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est effectuée exclusivement sur une copie ou une image à des fins d'expertise judiciaire. La pièce à conviction originale reste inchangée et est conservée dans des conditions garantissant la validité de la preuve.
Nos services
Évaluation des événements Sysmon, reconstitution des chaînes de processus, analyse des connexions réseau et des accès aux fichiers, corrélation avec d'autres artefacts Windows, ainsi que documentation complète de toutes les étapes de l'enquête.
Domaines d'application typiques
Voici comment se déroule l'analyse
Une fois l'image légale créée, les journaux Sysmon existants sont analysés et mis en corrélation technique avec d'autres éléments pertinents.
Warum sind Sysmon-Artefakte wichtig?
Si Sysmon était activé, ces informations sont nettement plus détaillées que celles fournies par la journalisation standard de Windows et peuvent ainsi grandement faciliter la reconstitution d'incidents complexes.
Foire aux questions
🔗 Sujets connexes
LanCologne – Analyse judiciaire de Windows à Cologne
Vous avez besoin d'une analyse professionnelle des artefacts Sysmon de Windows ? LanCologne vous aide à sécuriser des preuves numériques recevables devant les tribunaux et à analyser de manière objective des systèmes Windows complexes.
En lien avec ce thème
- Analyse forensic des journaux ETL sous Windows – Retracer en détail les événements système
- Analyse forensic du Moniteur de performances Windows et des journaux de performances – Comprendre les états du système
- Analyse médico-légale des artefacts Windows Live Response – Sauvegarde des informations système éphémères
- Analyse médico-légale du spouleur d'impression Windows – Retracer techniquement les opérations d'impression