IT forenzika – Windows

Forenzička analiza artefakata Windows Sysmon – praćenje procesa, mrežnih veza i događaja sustava

Sysmon (System Monitor) iz Microsoft Sysinternals proširuje zabilježavanje događaja u sustavu Windows uključujući detaljne informacije o procesima, mrežnim vezama, učitavanju upravljačkih programa, stvaranju datoteka i drugim sigurnosnim događajima. Pod uvjetom da je Sysmon instaliran i konfiguriran na sustavu, ovi zapisi mogu predstavljati vrijednu osnovu za rekonstrukciju digitalnih događaja.

Upitajte bez obaveze

Profesionalna analiza nikada se ne provodi u izolaciji. Tek usporedbom nalaza s zapisima događaja, artefaktima registra, prefetch datotekama, artefaktima datotečnog sustava i drugim digitalnim tragovima moguće je doći do robusne tehničke procjene.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se provodi isključivo na forenzičkoj kopiji ili forenzičkoj slici. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegov dokazni integritet.

Naše usluge

Analiza Sysmon događaja, rekonstrukcija lanaca procesa, analiza mrežnih veza i pristupa datotekama, korelacija s drugim Windows artefaktima i sveobuhvatna dokumentacija svih koraka istrage.

Tipična područja primjene

Odgovor na incident
Istraživanja zlonamjernog i otkupninskog softvera
Analiza lanaca napada
Interne sigurnosne istrage
Postupci iz radnog prava
Stručna mišljenja za sudove

Ovako funkcionira analiza

Nakon što je stvorena forenzička slika, postojeći Sysmon zapisi se analiziraju i tehnički koreliraju s drugim relevantnim artefaktima.

Zašto su Sysmon artefakti važni?

Pod uvjetom da je Sysmon bio aktivan, pruža znatno detaljnije informacije od standardnog Windows logiranja i stoga može biti od velike pomoći pri rekonstrukciji složenih incidenata.

Često postavljana pitanja

Je li Sysmon prisutan na svakom Windows sustavu?+
Ne. Sysmon se mora instalirati i konfigurirati zasebno.
Mogu li Sysmon zapisi zamijeniti izbrisane aktivnosti?+
Ne. Oni nadopunjuju druge artefakte, ali ih ne zamjenjuju.
Promatra li se izvorni sustav?+
Ne. Analizira se samo forenzička kopija ili forenzička slika.
Jesu li Sysmonovi zapisi sami dovoljni za stručno mišljenje?+
Ne. Uvijek se procjenjuju zajedno s drugim digitalnim dokazima.

LanCologne – Windows forenzika u Kölnu

Trebate li profesionalnu analizu Windows Sysmon artefakata? LanCologne vam može pomoći pri forenzički valjanoj prikupljanju digitalnih dokaza i objektivnoj analizi složenih Windows sustava.

Kontaktirajte nas odmah