IT forenzika – Windows

Forenzička analiza artefakata Windows Sysmon – praćenje procesa, mrežnih veza i događaja sustava

Sysmon (System Monitor) aus den Microsoft Sysinternals erweitert die Windows-Ereignisprotokollierung um detaillierte Informationen zu Prozessen, Netzwerkverbindungen, Treiberladungen, Dateierstellungen und weiteren sicherheitsrelevanten Ereignissen. Sofern Sysmon auf einem System installiert und konfiguriert war, können diese Protokolle eine wertvolle Grundlage für die Rekonstruktion digitaler Ereignisse bilden.

Upitajte bez obaveze

Eine professionelle Analyse erfolgt niemals isoliert. Erst die Korrelation mit Event Logs, Registry-Artefakten, Prefetch-Dateien, Dateisystemartefakten und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se provodi isključivo na forenzičkoj kopiji ili forenzičkoj slici. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegov dokazni integritet.

Naše usluge

Auswertung von Sysmon-Ereignissen, Rekonstruktion von Prozessketten, Analyse von Netzwerkverbindungen und Dateizugriffen, Korrelation mit weiteren Windows-Artefakten sowie vollständige Dokumentation sämtlicher Untersuchungsschritte.

Tipična područja primjene

Odgovor na incident
Istraživanja zlonamjernog i otkupninskog softvera
Analyse von Angriffsketten
Interne Sicherheitsuntersuchungen
Postupci iz radnog prava
Stručna mišljenja za sudove

Ovako funkcionira analiza

Nach der Erstellung eines forensischen Abbilds werden vorhandene Sysmon-Protokolle ausgewertet und mit weiteren relevanten Artefakten technisch korreliert.

Warum sind Sysmon-Artefakte wichtig?

Sie liefern – sofern Sysmon aktiv war – deutlich detailliertere Informationen als die Standardprotokollierung von Windows und können dadurch die Rekonstruktion komplexer Vorfälle wesentlich unterstützen.

Često postavljana pitanja

Ist Sysmon auf jedem Windows-System vorhanden?+
Nein. Sysmon muss separat installiert und konfiguriert werden.
Können Sysmon-Protokolle gelöschte Aktivitäten ersetzen?+
Nein. Sie ergänzen andere Artefakte, ersetzen diese jedoch nicht.
Promatra li se izvorni sustav?+
Ne. Analizira se samo forenzička kopija ili forenzička slika.
Reichen Sysmon-Protokolle allein für ein Gutachten aus?+
Ne. Uvijek se procjenjuju zajedno s drugim digitalnim dokazima.

LanCologne – Windows forenzika u Kölnu

Sie benötigen eine professionelle Analyse von Windows-Sysmon-Artefakten? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der objektiven Auswertung komplexer Windows-Systeme.

Kontaktirajte nas odmah